CVE-2025-62168
Squid vulnerable a la divulgación de información mediante la fuga de credenciales de autenticación en el manejo de errores
- Publicado
- 17 oct 2025
- Actualizado
- 26 feb 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NAlto · próximos 30 días
- Percentil
- 99,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Squid es un proxy de caché para la Web. En versiones de Squid anteriores a la 7.2, un fallo al redactar las credenciales de autenticación HTTP en el manejo de errores permite la divulgación de información. La vulnerabilidad permite que un script omita las protecciones de seguridad del navegador y descubra las credenciales que un cliente de confianza utiliza para autenticarse. Esto potencialmente permite que un cliente remoto identifique tokens de seguridad o credenciales utilizados internamente por una aplicación web que emplea Squid para el balanceo de carga en el backend. Estos ataques no requieren que Squid esté configurado con autenticación HTTP. La vulnerabilidad está corregida en la versión 7.2. Como solución alternativa, desactive la información de depuración en los enlaces mailto de administrador generados por Squid configurando squid.conf con email_err_data off.
Fuentes
3Prueba de concepto (PoC) para CVE-2025-62168 👾
Escáner y prueba de concepto para CVE-2025-62168, que detecta la divulgación de información en Squid Proxy que filtra credenciales de autenticación HTTP.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.