PT-2025-31674 · Squid+6 · Squid+7

Starrynight

·

Publicado

2023-11-22

·

Atualizado

2026-03-15

·

CVE-2025-54574

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Squid 6.3 e anteriores Versões do Squid anteriores à 6.4 Versões do Squid 5.7-2+deb12u3 (Debian bookworm)
Descrição O Squid, um servidor de cache proxy de alto desempenho, é afetado por múltiplos problemas. Um estouro de buffer baseado em heap crítico existe nas versões 6.3 e abaixo ao processar Nomes Uniformes de Recursos (URNs), potencialmente permitindo execução remota de código (RCE) e vazamento de informações. Especificamente, a vulnerabilidade ocorre devido ao gerenciamento incorreto de buffer durante o manuseio de respostas Trivial-HTTP com URNs manipulados. A exploração bem-sucedida poderia permitir que um invasor executasse código arbitrário ou vazasse até 4KB de memória heap, potencialmente incluindo informações sensíveis como tokens de sessão e chaves. Adicionalmente, existe um problema de negação de serviço (DoS) contra HTTP e HTTPS. Aproximadamente 100.000 instâncias do software vulnerável são estimadas estar presentes no espaço da internet russa, com mais de 27% potencialmente afetadas.
Recomendações Versões do Squid 6.3 e anteriores: Atualize para a versão 6.4 ou posterior. Como medida temporária, desabilite o acesso URN adicionando o seguinte à configuração:
acl URN proto URN
http access deny URN
Versão do Squid 5.7-2+deb12u3 (Debian bookworm): Atualize para a versão 5.7-2+deb12u3.

Exploit

Correção

DoS

RCE

Memory Corruption

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-66075
BDU:2025-09345
CESA-2023_7668
CVE-2025-54574
DLA-4312-1
DSA-5982-1
GHSA-W4GV-VW3F-29G3
OESA-2026-1551
RHSA-2023:7465
RHSA-2023:7668
RHSA-2023_7465
RHSA-2023_7668
RHSA-2024:0072
RHSA-2024:0397
RHSA-2024:0771
RHSA-2024:0772
RHSA-2024:0773
RHSA-2024:1153
RHSA-2025:14414

Produtos afetados

Astra Linux
Centos
Debian
Red Hat
Red Os
Rocky Linux
Squid
Squid Cache