CVE-2025-62168
Squid vulnerável a divulgação de informações via vazamento de credenciais de autenticação no tratamento de erros
- Publicado
- 17 de out. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NAlto · próximos 30 dias
- Percentil
- 99,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Squid é um proxy de cache para a Web. Em versões do Squid anteriores à 7.2, uma falha em redigir credenciais de autenticação HTTP no tratamento de erros permite a divulgação de informações. A vulnerabilidade permite que um script contorne as proteções de segurança do navegador e descubra as credenciais que um cliente confiável usa para autenticar. Isso potencialmente permite que um cliente remoto identifique tokens de segurança ou credenciais usados internamente por uma aplicação web que utiliza o Squid para balanceamento de carga no backend. Esses ataques não exigem que o Squid seja configurado com autenticação HTTP. A vulnerabilidade é corrigida na versão 7.2. Como medida de contorno, desative as informações de depuração nos links de mailto do administrador gerados pelo Squid, configurando o squid.conf com `email_err_data off`.
Fontes
3Prova de Conceito (PoC) para CVE-2025-62168 👾
Scanner e prova de conceito para CVE-2025-62168, detectando a divulgação de informações do Squid Proxy que vaza credenciais de autenticação HTTP.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.