SQUID-2024:1 Denial of Service in HTTP Chunked Decoding
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Squid, un proxy web caché, es vulnerable a un ataque de denegación de servicio en versiones 3.5.27 a 6.7 cuando procesa mensajes HTTP con codificación chunked malformados. Un atacante remoto puede bloquear el proxy enviando una solicitud especialmente diseñada.
CVE-2024-25111 explota una vulnerabilidad de recursión descontrolada en el decodificador HTTP chunked de Squid (CWE-674). Un atacante remoto puede enviar un mensaje HTTP chunked modificado que desencadena llamadas recursivas sin límites de profundidad, causando agotamiento de memoria y negación de servicio. Las versiones 3.5.27 hasta 6.7 se ven afectadas; la corrección está disponible en versión 6.8.