CVE-2025-62168
Squid प्रमाणीकरण क्रेडेंशियल लीकेज के माध्यम से त्रुटि प्रबंधन में सूचना प्रकटीकरण के लिए संवेदनशील
- प्रकाशित
- 17 अक्टू॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
Squid प्रमाणीकरण क्रेडेंशियल लीकेज के माध्यम से त्रुटि प्रबंधन में सूचना प्रकटीकरण के लिए संवेदनशील
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Nउच्च · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
Squid वेब के लिए एक कैशिंग प्रॉक्सी है। Squid के 7.2 से पहले के संस्करणों में, त्रुटि प्रबंधन में HTTP प्रमाणीकरण क्रेडेंशियल्स को रिडैक्ट करने में विफलता सूचना प्रकटीकरण की अनुमति देती है। यह भेद्यता एक स्क्रिप्ट को ब्राउज़र सुरक्षा सुरक्षाओं को बायपास करने और उन क्रेडेंशियल्स को जानने की अनुमति देती है जिनका उपयोग एक विश्वसनीय क्लाइंट प्रमाणीकरण के लिए करता है। यह संभावित रूप से एक दूरस्थ क्लाइंट को सुरक्षा टोकन या क्रेडेंशियल्स की पहचान करने की अनुमति देता है जो बैकएंड लोड बैलेंसिंग के लिए Squid का उपयोग करने वाले वेब एप्लिकेशन द्वारा आंतरिक रूप से उपयोग किए जाते हैं। इन हमलों के लिए Squid को HTTP प्रमाणीकरण के साथ कॉन्फ़िगर करना आवश्यक नहीं है। यह भेद्यता संस्करण 7.2 में ठीक कर दी गई है। एक वर्कअराउंड के रूप में, squid.conf में email_err_data off कॉन्फ़िगर करके Squid द्वारा उत्पन्न व्यवस्थापक mailto लिंक में डीबग जानकारी अक्षम करें।
CVE-2025-62168 के लिए प्रमाण की अवधारणा (PoC) 👾
स्कैनर और CVE-2025-62168 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Squid Proxy की सूचना प्रकटीकरण भेद्यता का पता लगाता है जो HTTP प्रमाणीकरण क्रेडेंशियल्स को लीक करती है।
CVE-2025-62168 के लिए प्रूफ-ऑफ-कॉन्सेप्ट स्कैनर, एक Squid Proxy सूचना प्रकटीकरण भेद्यता जो HTTP प्रमाणीकरण क्रेडेंशियल्स को उजागर करती है, जिससे प्रभावित कॉन्फ़िगरेशन का पता लगाना और सत्यापन संभव हो पाता है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।