CVE-2025-62168
Squid vulnérable à la divulgation d'informations via la fuite d'identifiants d'authentification dans la gestion des erreurs
- Publié
- 17 oct. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NÉlevé · 30 prochains jours
- Percentile
- 99,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Squid est un proxy de cache pour le Web. Dans les versions de Squid antérieures à 7.2, une défaillance dans la rédaction des identifiants d'authentification HTTP lors de la gestion des erreurs permet une divulgation d'informations. La vulnérabilité permet à un script de contourner les protections de sécurité du navigateur et d'apprendre les identifiants qu'un client de confiance utilise pour s'authentifier. Cela permet potentiellement à un client distant d'identifier les jetons de sécurité ou les identifiants utilisés en interne par une application web utilisant Squid pour l'équilibrage de charge backend. Ces attaques ne nécessitent pas que Squid soit configuré avec une authentification HTTP. La vulnérabilité est corrigée dans la version 7.2. Comme mesure de contournement, désactivez les informations de débogage dans les liens mailto administrateur générés par Squid en configurant squid.conf avec email_err_data off.
Sources
3Preuve de concept (PoC) pour CVE-2025-62168 👾
Scanner et preuve de concept pour CVE-2025-62168, détectant la divulgation d'informations de Squid Proxy qui fuit les identifiants d'authentification HTTP.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.