TGViewer
Представляешь, Представляешь, @your_tech · 8.71K subscribers
Post #10535 1.37K

Forwarded from Типичный программист

29-летний баг в Squid сливает HTTP-запросы из памяти прокси

Багу почти столько же, сколько самому Squid. Исследователь из Calif.io обнаружил уязвимость CVE-2026-47729 в FTP-парсере: если Squid работает с cleartext HTTP и может достучаться до вредоносного FTP-сервера, атакующий получает куски внутренней памяти, где часто лежат пароли и токены.

Цепочка забавна по-своему: проблема появилась коммитом 1997 года для совместимости с NetWare. FTP-сервер не отдаёт имя файла, парсер выходит за границу буфера — и вот уже ваши HTTP-запросы утекают наружу. Исправлено в Squid 7.6, который вышел 8 июня.

Если у вас в инфраструктуре крутится Squid — стоит обновиться и выключить FTP, если только он не нужен по делу. Подробности в статье.
theregister Mythos discovers 'Squidbleed,' a memory leak that's gone undetected since Clinton era Plus more blasts from the past: NetWare, FTP, and HTTP
  • 👍 2
More from @your_tech
  1. Sep 21, 2026Tailcat 0.7.0 научил exit-узлы передавать UDP-трафик Вышел Tailcat 0.7.0: CLI-инструмент и…
  2. Sep 21, 2026В SourceGit 2026.21 добавили cherry-pick merge-коммитов Вышел SourceGit 2026.21, бесплатны…
  3. Sep 21, 2026Connect-Go 1.17 поддержала Protobuf Editions Connect-Go, библиотека для Go-разработчиков б…
  4. Sep 21, 2026rust-analyzer 0.3.3057 научился дополнять выражения внутри cfg!() В языковом сервере rust-…
  5. Sep 21, 2026Pi 0.86.1 добавил поддержку Meta Muse и ускорил повторный запуск Вышла версия Pi 0.86.1, р…
  6. Sep 21, 2026Shopify выпустила RC API 2026-10 с несовместимыми изменениями Предварительная версия API S…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →