CRITICAL✓ PATCH🇬🇧 English

CVE-2023-46846

Squid: HTTP request smuggling przez zbyt liberalny dekoder chunked

CVSS 9.3v3.1pub. 2023-11-03upd. 2024-12-18

Squid jest podatny na atak HTTP request smuggling wynikający z nadmiernej tolerancji dekodera transferu chunked. Umożliwia to zdalnemu atakującemu przemycenie żądań i odpowiedzi HTTP obok mechanizmów zabezpieczeń, takich jak firewall i systemy frontend security.

Pokaż oryginał (EN)

SQUID is vulnerable to HTTP request smuggling, caused by chunked decoder lenience, allows a remote attacker to perform Request/Response smuggling past firewall and frontend security systems.

🤖 Analiza AI
Jak działa

Podatność wynika z tego, że dekoder chunked w Squid akceptuje niepoprawnie sformułowane żądania HTTP w sposób zbyt liberalny (lenient parsing). Atakujący może spreparować żądanie HTTP zawierające niejednoznaczne nagłówki lub niestandardowo zakodowane dane chunked, które Squid interpretuje inaczej niż docelowy serwer backendowy. Ta rozbieżność interpretacji pozwala na przemycenie dodatkowych żądań lub odpowiedzi HTTP (request/response smuggling), które omijają kontrole bezpieczeństwa na poziomie proxy lub firewall.

Skutki

Atakujący może ominąć zabezpieczenia sieciowe (firewall, systemy frontend security) i uzyskać nieautoryzowany dostęp do chronionych zasobów lub zmanipulować odpowiedzi serwera kierowane do innych użytkowników, co prowadzi do wycieku wrażliwych danych lub naruszenia integralności komunikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: dla Red Hat Enterprise Linux dostępne są aktualizacje opisane w erratach RHSA-2023:6266, RHSA-2023:6267, RHSA-2023:6268, RHSA-2023:6748 oraz RHSA-2023:6801. Użytkownicy Squid powinni zaktualizować oprogramowanie do wersji pozbawionej podatności zgodnie z zaleceniami projektu Squid-Cache.

Kogo dotyczy

Squid-Cache Squid oraz Red Hat Enterprise Linux (w tym warianty EUS) — konkretne wersje wskazane w referencjach producenta (errata RHSA-2023:6266, RHSA-2023:6267, RHSA-2023:6268, RHSA-2023:6748, RHSA-2023:6801)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
  • Red Hat Enterprise Linux

    OS
    Redhat
    8.09.0
  • Red Hat Enterprise Linux Eus

    OS
    Redhat
    8.68.89.09.2
  • Red Hat Enterprise Linux For Arm 64

    OS
    Redhat
    8.0_aarch64
  • Red Hat Enterprise Linux For IBM Z Systems

    OS
    Redhat
    8.0_s390x
  • Red Hat Enterprise Linux For Power Little Endian

    OS
    Redhat
    8.0_ppc64le
  • Red Hat Enterprise Linux Server Aus

    OS
    Redhat
    8.28.48.69.2
  • Red Hat Enterprise Linux Server Tus

    OS
    Redhat
    8.28.48.68.89.2
  • Squid Cache Squid

    APP
    Squid-Cache
    2.6 – 6.4 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Firewall
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2019-5544CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS

CVE-2018-14667CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia

CVE-2016-3427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX