Vulnerabilidad de 29 años en Squid Proxy ‘Squidbleed’ expone peticiones HTTP sin cifrar

Un atacante autorizado para usar el proxy puede aprovechar esta vulnerabilidad para filtrar peticiones HTTP en texto plano de otros usuarios que utilicen el mismo proxy. El fallo se encuentra en el analizador de listados de directorios FTP de Squid, introducido en 1997 para manejar servidores NetWare antiguos. Cuando un servidor FTP controlado por el atacante envía una línea de listado que termina justo después de la marca de tiempo, sin nombre de archivo, el puntero de lectura sobrepasa el límite del búfer. Esto permite que xstrdup copie datos residuales de memoria que pueden contener peticiones HTTP previas de otros usuarios.

Para explotar la vulnerabilidad, el atacante debe tener acceso al proxy y hacer que este se conecte a un servidor FTP controlado por el atacante. El proxy Squid expone el tráfico HTTP en texto plano, pero no el tráfico HTTPS que viaja a través de túneles CONNECT. En configuraciones donde Squid inspecciona el tráfico HTTPS (TLS-terminación), también podría exponerse dicho tráfico. La demostración de Calif.io logra extraer el encabezado Authorization de una víctima que comparte el proxy, suficiente para suplantar su identidad.

Se recomienda deshabilitar el soporte FTP en Squid para eliminar la superficie de ataque. El parche oficial, una comprobación de terminador nulo antes de las llamadas strchr vulnerables, fue incluido en Squid 7.7 (aunque inicialmente se mencionó la versión 7.6). Los administradores deben verificar que la corrección esté presente en su versión, ya que las distribuciones pueden aplicar parches personalizados. La vulnerabilidad tiene una puntuación CVSS de 6.5 (moderada) según SUSE, con impacto solo en la confidencialidad.

El riesgo es real pero acotado. Los atacantes necesitan acceso al proxy, y la única consecuencia es la filtración de información, no la modificación de datos o la denegación de servicio.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *