{"id":287482,"date":"2023-10-27T07:18:26","date_gmt":"2023-10-27T05:18:26","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=287482"},"modified":"2023-10-27T07:18:26","modified_gmt":"2023-10-27T05:18:26","slug":"cert-bund-warnt-vor-squid-caching-proxy-schwachstellen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/10\/27\/cert-bund-warnt-vor-squid-caching-proxy-schwachstellen\/","title":{"rendered":"CERT-Bund warnt vor Squid Caching Proxy-Schwachstellen"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>CERT-Bund warnt vor mehreren Schwachstellen in der Squid Caching Proxy-Software, die zum 21. Oktober 2023 mit der Version 6.4 geschlossen wurden. Die Schwachstellen sind zum Teil kritisch, da sie eine Codeausf\u00fchrung erm\u00f6glichen. Wer diese Software einsetzt, sollte diese unverz\u00fcglich aktualisieren. Bei CERT-Bund hei\u00dft es aber, dass nicht alle Schwachstellen geschlossen seien.<\/p>\n<p><!--more--><\/p>\n<p>Das Thema ist mir bereits mehrfach am Rand untergekommen &#8211; CERT-Bund warnt \u00fcber nachfolgenden Tweet in <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2023\/2023-275433-1032\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> vor den Squid Caching Proxy-Schwachstellen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/certbund\/status\/1717509414888882357\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Squid Caching Proxy-Schwachstellen\" alt=\"Squid Caching Proxy-Schwachstellen\" src=\"https:\/\/i.postimg.cc\/sfLRKBWJ\/image.png\"\/><\/a><\/p>\n<p>Der IT-Sicherheitsforscher Joshua Rogers hat in einem Blogbeitrag am 11. Oktober 35 Zero-Day Schwachstellen ver\u00f6ffentlicht, die 2021 bei einem Sicherheits-Audit der Squid Caching Proxy-Software von ihm gefunden wurden. <\/p>\n<p>Mit der Version 6.4 von Squid Caching Proxy werden vier, nach CVSS zum Teil als \"kritisch\" bewertete Schwachstellen geschlossen, die Denial-of-Service Angriffe und unter bestimmten Umst\u00e4nden auch Codeausf\u00fchrung erm\u00f6glichen. Den Schwachstellen wurden keine CVE-Nummern zugewiesen. Die Version 6.4 wurde am 21. Oktober 2023 ver\u00f6ffentlicht.<\/p>\n<p>Damit wurde wohl nur ein Teil der 35 gefundenen Schwachstellen mit der neuen Version 6.4 behoben. Aufgrund geringer Personalkapazit\u00e4ten des Open Source Projekts Squid sind bislang nicht alle Schwachstellen geschlossen worden. Die Projektverantwortlichen geben aber an, dass manche der Schwachstellen bereits in fr\u00fcheren Versionen geschlossen wurden und dass an Patches gearbeitet wird.<\/p>\n<blockquote>\n<p><a href=\"https:\/\/de.wikipedia.org\/wiki\/Squid\" target=\"_blank\" rel=\"noopener\">Squid<\/a>&nbsp; ist ein freier Proxyserver und Web-Cache, der unter der GNU General Public License steht. Er zeichnet sich vor allem durch seine gute Skalierbarkeit aus. Squid unterst\u00fctzt die Netzwerkprotokolle HTTP\/HTTPS, FTP \u00fcber HTTP und Gopher.<\/p>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>CERT-Bund warnt vor mehreren Schwachstellen in der Squid Caching Proxy-Software, die zum 21. Oktober 2023 mit der Version 6.4 geschlossen wurden. Die Schwachstellen sind zum Teil kritisch, da sie eine Codeausf\u00fchrung erm\u00f6glichen. Wer diese Software einsetzt, sollte diese unverz\u00fcglich aktualisieren. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/27\/cert-bund-warnt-vor-squid-caching-proxy-schwachstellen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328,3836],"class_list":["post-287482","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/287482","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=287482"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/287482\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=287482"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=287482"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=287482"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}