06.08.2025 · новости
В начале августа 2025 года была раскрыта крайне опасная уязвимость CVE-2025-54574 с базовым CVSS 3.1
= 9.3 (Critical). Проблема затрагивает широко используемый прокси-сервер Squid версий 6.3 и ниже,
задействованных для кэширования и фильтрации HTTP/HTTPS/FTP трафика.
СКИПА фиксирует более 100 тысяч экземпляров данного ПО в
Рунете – свыше 27% из них потенциально уязвимы.
Описание уязвимости
Уязвимость представляет собой heap-based buffer overflow при обработке URN (Uniform Resource Name)
запросов. Ошибка возникает из-за некорректной работы с памятью в момент обработки ответов формата
Trivial-HTTP, что позволяет злоумышленнику отправить специально составленный URN и вызвать
переполнение кучи.
При этом возможно:
• удалённое выполнение произвольного кода без авторизации (RCE);
• утечка до 4 КБ данных из кучи (heap memory leak), включая конфиденциальную информацию (сессионные
токены, ключи и пр.).
Атака не требует участия пользователя.
Распространённость и риск
Squid установлен в огромном числе корпоративных, провайдерских и академических инфраструктур по
всему миру. Уязвимость затрагивает версии вплоть до Squid 4.x (до 4.17), 5.x (до 5.9) и 6.x (до
6.3), старые ветки считаются потенциально уязвимыми даже без тестирования.
CVSS 9.3 и открытые условия эксплуатации делают CVE-2025-54574 одним из наиболее серьёзных
инцидентов текущего года.
Условия эксплуатации
• Доступ к Squid-серверу из сети (прямое или через веб-интерфейс прокси).
• Обработка URN-запросов (чаще применяется в специфичных конфигурациях).
• Возможность отправки Trivial-HTTP ответа с поддельным URN заголовком, что и запускает ошибку.
Рекомендации по защите
Обновление:
• Обновите Squid до версии 6.4 или выше, где эта ошибка исправлена официальным релизом.
Временные меры, если обновление невозможно:
• Отключите поддержку URN, добавив в конфигурацию:
acl URN proto URN
http_access deny URN
Это блокирует атаки через URN-обработку.
Дополнительные меры
• Ограничьте доступ к Squid из непроверенных сетей.
• Внедрите мониторинг HTTP-трафика на подозрительные URL или нестандартные URN-запросы.
• Проверьте журналы на предмет необычных или ошибочных Trivial-HTTP ответов.