
Squid 프록시에서 발견된 취약점.
Squid Proxy에서 발견된 취약점. CVE-2025-54574 — Squid Proxy의 치명적인 힙 버퍼 오버플로우
이 저장소는 URN Trivial-HTTP 응답 처리 중에 트리거되는 Squid(<6.4)의 치명적인 힙 기반 버퍼 오버플로우인 CVE-2025-54574의 발견, 분석 및 책임 있는 공개 절차를 문서화합니다.
이 취약점으로 인해 공격자가 제어하는 서버가 힙 메모리 경계를 벗어난 쓰기(out-of-bounds heap writes), 메모리 손상, 그리고 민감한 정보를 포함한 최대 4KB의 힙 메모리 유출을 유발할 수 있었습니다.
📌 심각도: 치명적(CVSS 9.8) 📌 약점: CWE-122 📌 수정 버전: Squid 6.4 📌 발견자: Guadalupe Colantonio (StarryNight)
🔍 목차
/analysis/ → 기술적 설명 및 메모리 분석
/poc/ → 안전한 재현 절차
/logs/ → 비식별화된 ASan 및 Valgrind 출력
README.md → 권고 요약
🧠 취약점 요약
Squid의 URN 처리 하위 시스템에서 잘못된 버퍼 관리로 인해, 과도하게 큰 응답이 고정 크기 힙 버퍼(~4096바이트)를 오버플로우할 수 있었습니다. 이로 인해 메모리 손상과 힙 콘텐츠의 의도하지 않은 유출이 발생했습니다.
이 버그는 오래된 빌드를 배포하는 여러 Linux 배포판에서 6.3까지의 모든 Squid 버전에 영향을 미쳤습니다.
📅 공개 타임라인
2025-07-01 — 최초 비공개 보고
2025-07-02 → 07-29 — 검증 및 유지보수자와의 협력
2025-07-30 — CVE 지정
2025-07-31 — 권고 게시
2025-08-xx — Squid 6.4에 패치 포함
📄 공식 권고
GHSA-w4gv-vw3f-29g3 CVE-2025-54574
👤 작성자
Guadalupe Colantonio — 보안 연구원 🔗 GitHub: your username 📧 [email protected]