Aviso de seguridad de Debian
DSA-667-1 squid -- varias vulnerabilidades
- Fecha del informe:
- 4 de feb de 2005
- Paquetes afectados:
- squid
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En el diccionario CVE de Mitre: CVE-2005-0173, CVE-2005-0175, CVE-2005-0194, CVE-2005-0211.
Notas y avisos de incidentes y vulnerabilidades en CERT: VU#924198, VU#625878, VU#886006. - Información adicional:
-
Se han descubierto varias vulnerabilidades en Squid, el caché de objetos de internet, el popular proxy caché para WWW. El proyecto Common Vulnerabilities and Exposures identifica las siguientes vulnerabilidades:
- CAN-2005-0173
LDAP es muy olvidadizo con los espacios en los filtros de búsqueda y de ello se podía abusar para ingresar, usando diversas variantes del nombre de ingreso, posiblemente evadiendo los controles explícitos de acceso o confundiendo al sistema.
- CAN-2005-0175
Se ha descubierto una contaminación o envenenamiento de la caché por medio de una respuesta HTTP dividida.
- CAN-2005-0194
El significado de los controles de acceso se hacía algo confuso si alguna de las ACLs (listas de control de acceso) a las que se hacía referencia se declaraba como vacía, sin ningún miembro.
- CAN-2005-0211
El argumento de longitud de la llamada WCCP a recvfrom() era mayor de lo que debería ser. Un atacante podía enviar un paquete WCCP más grande de lo normal que podría desbordar un buffer.
Para la distribución estable (woody), estos problema se han corregido en la versión 2.4.6-2woody6.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 2.5.7-7.
Le recomendamos que actualice el paquete squid.
- CAN-2005-0173
- Arreglado en:
-
Debian GNU/Linux 3.0 (woody)
- Fuentes:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6.dsc
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6.diff.gz
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6.orig.tar.gz
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_alpha.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_alpha.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_alpha.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_alpha.deb
- ARM:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_arm.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_arm.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_arm.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_i386.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_i386.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_i386.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_ia64.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_ia64.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_ia64.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_hppa.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_hppa.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_hppa.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_m68k.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_m68k.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_m68k.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_mips.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_mips.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_mips.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_mipsel.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_mipsel.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_mipsel.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_powerpc.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_powerpc.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_powerpc.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_s390.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_s390.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_s390.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/s/squid/squid_2.4.6-2woody6_sparc.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_sparc.deb
- http://security.debian.org/pool/updates/main/s/squid/squidclient_2.4.6-2woody6_sparc.deb
- http://security.debian.org/pool/updates/main/s/squid/squid-cgi_2.4.6-2woody6_sparc.deb
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.