
Уязвимость обнаружена в Squid Proxy.
Уязвимость, обнаруженная в Squid Proxy. CVE-2025-54574 — критическое переполнение буфера в куче в Squid Proxy
В этом репозитории задокументирован процесс обнаружения, анализа и ответственного раскрытия CVE-2025-54574 — критического переполнения буфера в куче в Squid (<6.4), возникающего при обработке ответов URN Trivial-HTTP.
Уязвимость позволяла контролируемому злоумышленником серверу вызывать записи за пределами границ кучи, повреждение памяти и потенциальное раскрытие до 4 КБ памяти кучи, включая конфиденциальную информацию.
📌 Серьёзность: критическая (CVSS 9.8) 📌 Недостаток: CWE-122 📌 Исправлено в: Squid 6.4 📌 Обнаружено: Guadalupe Colantonio (StarryNight)
🔍 Содержание
/analysis/ → Техническое описание и анализ памяти
/poc/ → Безопасные шаги воспроизведения
/logs/ → Очищенные выводы ASan и Valgrind
README.md → Сводка бюллетеня
🧠 Краткое описание уязвимости
Из-за некорректного управления буфером в подсистеме обработки URN в Squid чрезмерно большие ответы могли переполнить буфер в куче фиксированного размера (~4096 байт). Это приводило к повреждению памяти и непреднамеренному раскрытию содержимого кучи.
Ошибка затрагивала все версии Squid вплоть до 6.3 во множестве дистрибутивов Linux, поставлявших устаревшие сборки.
📅 Хронология раскрытия
2025-07-01 — Первоначальный частный отчёт
2025-07-02 → 07-29 — Проверка и координация с мейнтейнерами
2025-07-30 — Назначен CVE
2025-07-31 — Опубликован бюллетень
2025-08-xx — Патч включён в Squid 6.4
📄 Официальный бюллетень
GHSA-w4gv-vw3f-29g3 CVE-2025-54574
👤 Автор
Guadalupe Colantonio — исследователь безопасности 🔗 GitHub: ваше имя пользователя 📧 [email protected]