Amazon Linux 2squid --advisory ALAS2-2025-3045 (ALAS-2025-3045)

high Nessus Plugin ID 271778

概要

遠端 Amazon Linux 2 主機缺少安全性更新。

說明

遠端主機上安裝的 squid 版本為 3.5.20-17 之前版本。因此,它會受到 ALAS2-2025-3045 公告中提及的一個弱點影響。

Squid 是一種用於 Web 的快取 Proxy。在 7.2之前的 Squid 版本中錯誤處理過程中若隱藏 HTTP 驗證認證會造成資訊洩漏。 。這可能允許遠端用戶端使用 Squid 進行後端負載平衡識別 Web 應用程式內部使用的安全性 token 或認證。這些攻擊不需要用 HTTP 驗證設定 Squid。
此弱點已在版本 7.2中修正。因應措施為停用系統管理員 mailto 連結中由 Squid 產生的除錯資訊設定 squid.conf 並關閉 email_err_data。 (CVE-2025-62168)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「yum update squid」或 或「yum update --advisory ALAS2-2025-3045」以更新系統。

另請參閱

https://alas.aws.amazon.com//AL2/ALAS2-2025-3045.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2025-62168.html

Plugin 詳細資訊

嚴重性: High

ID: 271778

檔案名稱: al2_ALAS-2025-3045.nasl

版本: 1.2

類型: local

代理程式: unix

已發布: 2025/10/28

已更新: 2025/10/30

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.1

CVSS v2

風險因素: High

基本分數: 7.8

時間性分數: 6.1

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: CVE-2025-62168

CVSS v3

風險因素: High

基本分數: 7.5

時間性分數: 6.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:amazon:linux:squid-debuginfo, cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:squid, p-cpe:/a:amazon:linux:squid-migration-script, p-cpe:/a:amazon:linux:squid-sysvinit

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2025/10/27

弱點發布日期: 2025/10/17

參考資訊

CVE: CVE-2025-62168