CVE-2025-62168
Squid anfällig für Informationsoffenlegung durch Leck von Authentifizierungsdaten bei der Fehlerbehandlung
- Veröffentlicht
- 17.10.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NHoch · nächste 30 Tage
- Perzentil
- 99,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Squid ist ein Caching-Proxy für das Web. In Squid-Versionen vor 7.2 führt ein Fehler beim Schwärzen von HTTP-Authentifizierungsdaten in der Fehlerbehandlung zur Offenlegung von Informationen. Die Schwachstelle ermöglicht es einem Skript, die Sicherheitsmechanismen des Browsers zu umgehen und die Anmeldedaten zu erfahren, die ein vertrauenswürdiger Client zur Authentifizierung verwendet. Dies könnte es einem entfernten Client ermöglichen, Sicherheitstokens oder Anmeldedaten zu identifizieren, die intern von einer Webanwendung verwendet werden, die Squid für das Backend-Lastverteilung einsetzt. Diese Angriffe erfordern nicht, dass Squid mit HTTP-Authentifizierung konfiguriert ist. Die Schwachstelle ist in Version 7.2 behoben. Als Workaround deaktivieren Sie Debug-Informationen in den von Squid generierten Administrator-Mailto-Links, indem Sie squid.conf mit `email_err_data off` konfigurieren.
Quellen
3Proof-of-Concept (PoC) für CVE-2025-62168 👾
Scanner und Proof-of-Concept für CVE-2025-62168, der die Offenlegung von Informationen in Squid Proxy erkennt, die HTTP-Authentifizierungsdaten preisgibt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.