Рекомендация Debian по безопасности

DSA-474-1 squid -- обход ACL

Дата сообщения:
03.04.2004
Затронутые пакеты:
squid
Уязвим:
Да
Ссылки на базы данных по безопасности:
В базе данных Bugtraq (на SecurityFocus): Идентификатор BugTraq 9778.
В каталоге Mitre CVE: CVE-2004-0189.
Более подробная информация:

Обнаружена уязвимость в squid, кэше содержимого Интернет. Списки контроля доступа, основанные на URL, можно обойти (CAN-2004-0189). Ещё две ошибки исправлены заплатами squid-2.4.STABLE7-url_escape.patch (переполнение буфера, которое, по-видимому, нельзя использовать) и squid-2.4.STABLE7-url_port.patch (потенциальный отказ в обслуживании).

В стабильном дистрибутиве (woody) эти проблемы исправлены в версии 2.4.6-2woody2.

В нестабильном дистрибутиве (sid) эти проблемы исправлены в версии 2.5.5-1.

Мы рекомендуем вам обновить пакет squid.

Исправлено в:

Debian GNU/Linux 3.0 (woody)

Исходный код:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2.dsc
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2.diff.gz
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_alpha.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_alpha.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_arm.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_arm.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_i386.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_i386.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_ia64.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_ia64.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_hppa.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_hppa.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_m68k.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_m68k.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_mips.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_mips.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody1_mipsel.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody1_mipsel.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody1_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_powerpc.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_powerpc.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_s390.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_s390.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody2_sparc.deb
http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody2_sparc.deb
http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody2_sparc.deb

Контрольные суммы MD5 этих файлов доступны в исходном сообщении.