Vulnerabilidad en Squid (CVE-2012-2213)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
28/04/2012
Última modificación:
06/08/2024
Descripción
** EN DISPUTA ** Squid v3.1.9 permite a atacantes remotos evitar la configuración de acceso para el método CONNECT, proporcionando un nombre de host arbitrario en la cabecera 'host HTTP'. NOTA: este problema no puede ser reproducible, porque el investigador es incapaz de proporcionar un archivo squid.conf de un sistema vulnerable, y el comportamiento observado es consistente con un archivo squid.conf que fue (tal vez sin darse cuenta), diseñado para permitir el acceso basado en una expresión regular de ACL "host req_header" que coincide con www.uol.com.br.
Impacto
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:squid-cache:squid:3.1.9:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://archives.neohapsis.com/archives/bugtraq/2012-04/0117.html
- http://archives.neohapsis.com/archives/bugtraq/2012-04/0131.html
- http://archives.neohapsis.com/archives/bugtraq/2012-04/0140.html
- http://archives.neohapsis.com/archives/bugtraq/2012-04/0146.html
- http://archives.neohapsis.com/archives/bugtraq/2012-04/0163.html
- http://archives.neohapsis.com/archives/bugtraq/2012-04/0165.html