
Vulnerabilidade encontrada no Squid Proxy.
Vulnerabilidade encontrada no Squid Proxy. CVE-2025-54574 — Estouro de Buffer Heap Crítico no Squid Proxy
Este repositório documenta o processo de descoberta, análise e divulgação responsável do CVE-2025-54574, um estouro de buffer heap crítico no Squid (<6.4) desencadeado durante o tratamento de respostas URN Trivial-HTTP.
A vulnerabilidade permitia que um servidor controlado pelo atacante causasse escritas heap fora dos limites, corrupção de memória e possível divulgação de até 4KB de memória heap, incluindo informações sensíveis.
📌 Gravidade: Crítica (CVSS 9.8) 📌 Fraqueza: CWE-122 📌 Corrigido em: Squid 6.4 📌 Descoberto por: Guadalupe Colantonio (StarryNight)
🔍 Conteúdos
/analysis/ → Explicação técnica e análise de memória
/poc/ → Etapas seguras de reprodução
/logs/ → Saídas sanitizadas do ASan e Valgrind
README.md → Resumo do aviso
🧠 Resumo da Vulnerabilidade
Devido ao gerenciamento inadequado de buffers no subsistema de processamento URN do Squid, respostas excessivamente grandes podiam estourar um buffer heap de tamanho fixo (~4096 bytes). Isso resultava em corrupção de memória e divulgação não intencional do conteúdo do heap.
O bug afetava todas as versões do Squid até 6.3, em várias distribuições Linux que distribuem builds desatualizados.
📅 Cronograma de Divulgação
2025-07-01 — Relatório privado inicial
2025-07-02 → 07-29 — Verificação e coordenação com o mantenedor
2025-07-30 — CVE atribuído
2025-07-31 — Aviso publicado
2025-08-xx — Patch incluído no Squid 6.4
📄 Aviso Oficial
GHSA-w4gv-vw3f-29g3 CVE-2025-54574
👤 Autor
Guadalupe Colantonio — Pesquisador de Segurança 🔗 GitHub: seu nome de usuário 📧 [email protected]