Squid jest podatny na atak HTTP request smuggling wynikający z nadmiernej tolerancji dekodera transferu chunked. Umożliwia to zdalnemu atakującemu przemycenie żądań i odpowiedzi HTTP obok mechanizmów zabezpieczeń, takich jak firewall i systemy frontend security.
▸ Pokaż oryginał (EN)
SQUID is vulnerable to HTTP request smuggling, caused by chunked decoder lenience, allows a remote attacker to perform Request/Response smuggling past firewall and frontend security systems.
Podatność wynika z tego, że dekoder chunked w Squid akceptuje niepoprawnie sformułowane żądania HTTP w sposób zbyt liberalny (lenient parsing). Atakujący może spreparować żądanie HTTP zawierające niejednoznaczne nagłówki lub niestandardowo zakodowane dane chunked, które Squid interpretuje inaczej niż docelowy serwer backendowy. Ta rozbieżność interpretacji pozwala na przemycenie dodatkowych żądań lub odpowiedzi HTTP (request/response smuggling), które omijają kontrole bezpieczeństwa na poziomie proxy lub firewall.
Atakujący może ominąć zabezpieczenia sieciowe (firewall, systemy frontend security) i uzyskać nieautoryzowany dostęp do chronionych zasobów lub zmanipulować odpowiedzi serwera kierowane do innych użytkowników, co prowadzi do wycieku wrażliwych danych lub naruszenia integralności komunikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: dla Red Hat Enterprise Linux dostępne są aktualizacje opisane w erratach RHSA-2023:6266, RHSA-2023:6267, RHSA-2023:6268, RHSA-2023:6748 oraz RHSA-2023:6801. Użytkownicy Squid powinni zaktualizować oprogramowanie do wersji pozbawionej podatności zgodnie z zaleceniami projektu Squid-Cache.
Squid-Cache Squid oraz Red Hat Enterprise Linux (w tym warianty EUS) — konkretne wersje wskazane w referencjach producenta (errata RHSA-2023:6266, RHSA-2023:6267, RHSA-2023:6268, RHSA-2023:6748, RHSA-2023:6801)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NRed Hat Enterprise Linux
OSRedhat8.09.0Red Hat Enterprise Linux Eus
OSRedhat8.68.89.09.2Red Hat Enterprise Linux For Arm 64
OSRedhat8.0_aarch64Red Hat Enterprise Linux For IBM Z Systems
OSRedhat8.0_s390xRed Hat Enterprise Linux For Power Little Endian
OSRedhat8.0_ppc64leRed Hat Enterprise Linux Server Aus
OSRedhat8.28.48.69.2Red Hat Enterprise Linux Server Tus
OSRedhat8.28.48.68.89.2Squid Cache Squid
APPSquid-Cache2.6 – 6.4 (bez)
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS
RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia
Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX