CVE-2025-62168
Squid vulnerabile alla divulgazione di informazioni tramite perdita di credenziali di autenticazione nella gestione degli errori
- Pubblicato
- 17 ott 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NAlto · prossimi 30 giorni
- Percentile
- 99,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Squid è un proxy di caching per il Web. Nelle versioni di Squid precedenti alla 7.2, un errore nella rimozione delle credenziali di autenticazione HTTP nella gestione degli errori consente la divulgazione di informazioni. La vulnerabilità consente a uno script di aggirare le protezioni di sicurezza del browser e di apprendere le credenziali che un client affidabile utilizza per autenticarsi. Ciò potenzialmente consente a un client remoto di identificare token di sicurezza o credenziali utilizzati internamente da un'applicazione web che utilizza Squid per il bilanciamento del carico backend. Questi attacchi non richiedono che Squid sia configurato con l'autenticazione HTTP. La vulnerabilità è corretta nella versione 7.2. Come soluzione alternativa, disabilitare le informazioni di debug nei link mailto dell'amministratore generati da Squid configurando squid.conf con email_err_data off.
Fonti
3Prova di concetto (PoC) per CVE-2025-62168 👾
Scanner e proof-of-concept per CVE-2025-62168, che rileva la divulgazione di informazioni in Squid Proxy che espone le credenziali di autenticazione HTTP.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.