В популярном прокси-программном обеспечении обнаружена 29-летняя уязвимость.




Недавно прославившиеся, в частности, обнаружением HTTP/2 Bomb, исследователи безопасности из Calif с помощью Claude Mythos нашли уязвимость в широко распространенном свободном прокси-серверном программном обеспечении Squid. Злоумышленники могут с ее помощью "утекать" содержимое памяти и перехватывать данные из обрабатываемых Squid HTTP-запросов. Особенность заключается в том, что эта уязвимость была внесена в 1997 году и оставалась незамеченной почти три десятилетия.

Подробности своего открытия исследователи описывают в сообщении в блоге (открывается в новом окне). Там они проводят параллели между этой уязвимостью и ставшим известным более десяти лет назад багом OpenSSL Heartbleed, называя свое открытие соответственно Squidbleed. Уязвимой считается каждая версия Squid, выпущенная за последние 29 лет, в стандартной конфигурации.

Squidbleed зарегистрирован как CVE-2026-47729 (открывается в новом окне) и, по имеющимся данным, состоит из ошибок в нескольких компонентах программного обеспечения Squid. Согласно описанию, результатом является возможное "чтение за пределами динамического буфера в куче, которое незаметно раскрывает случайные HTTP-запросы пользователей". Причиной, вероятно, стал коммит от 18 января 1997 года (открывается в новом окне), который должен был исправить проблему с FTP-серверами Netware.

Под угрозой только данные в открытом виде

Три десятилетия назад утечка HTTP-данных, безусловно, была серьезной проблемой. Благодаря широкому распространению HTTPS и связанному с ним шифрованию трафика, сегодня риск, вероятно, невелик. Серьезная угроза от Squidbleed, по всей видимости, исходит только в отношении тех данных, которые передаются в незашифрованном виде. Однако в этом случае можно перехватить, например, и данные аутентификации, что исследователи демонстрируют в видеоклипе (открывается в новом окне).

Кроме того, уязвимость можно использовать только в том случае, если Squid может получить доступ к FTP-серверу, контролируемому злоумышленником. Поэтому исследователи также рекомендуют отключить функцию FTP в качестве меры защиты, чтобы обезопасить уязвимые системы от возможных атак Squidbleed.

Патч для Squidbleed был выпущен уже в апреле, сразу после его обнаружения исследователями Calif. 8 июня исправление (открывается в новом окне) было опубликовано в составе версии Squid 7.6 (открывается в новом окне). Администраторам, которые зависят от FTP-трафика и поэтому не могут применить предложенный временный обходной путь, следует обновить свои экземпляры Squid до этой версии.