CVE-2025-62168 Moyenne

Divulgation d'informations
dans Squid Proxy

Une vulnérabilité Information Disclosure dans Squid (versions antérieures à 7.2) expose des identifiants HTTP, tokens de session et données sensibles dans les pages d'erreur — exploitable à distance sans aucune authentification préalable.

Score CVSS
5.3
Type
Info Disclosure
Authentification requise
Aucune
Vecteur
Réseau
01

Résumé de la vulnérabilité

CVE-2025-62168 est une vulnérabilité de type Information Disclosure affectant le proxy HTTP Squid dans les versions antérieures à 7.2.

Lorsqu'une erreur HTTP est générée, certaines pages d'erreur de Squid peuvent inclure des informations sensibles non correctement nettoyées — comme des identifiants d'authentification, des jetons de session ou des données internes de la requête. Cette vulnérabilité est exploitable à distance sans aucune authentification préalable.

Note
Bien que classée moyenne, cette vulnérabilité peut avoir un impact significatif dans les environnements où Squid est exposé à Internet. Les identifiants exposés peuvent servir de point d'entrée pour des attaques secondaires plus sévères.
02

Impact de l'exploitation

  • Exposition d'identifiants HTTP (Basic Auth, Proxy-Authorization headers).
  • Divulgation de tokens de session ou de paramètres d'authentification sensibles.
  • Risque d'accès non autorisé aux services internes protégés par le proxy.
  • Facilitation d'attaques secondaires — replay d'authentification, pivot vers le réseau interne.
03

Conditions d'exploitation

Un attaquant distant peut provoquer des erreurs HTTP spécifiques via des requêtes malformées ou spécialement construites. Dans certaines configurations, Squid inclut alors des informations sensibles dans les pages d'erreur générées.

Aucune authentification préalable n'est nécessaire — l'attaque peut être réalisée via une simple interaction HTTP avec le proxy exposé, ce qui la rend particulièrement accessible à un large spectre d'attaquants.

Attention
Si votre Squid est exposé directement sur Internet (port 3128 ou autre), cette faille peut être exploitée par n'importe quel scanner automatisé ou attaquant opportuniste. Limitez l'accès au proxy via des règles pare-feu.
04

Vérification de l'exposition

bash — audit Squid
# Vérifier la version de Squid installée
squid -v

# Version via le gestionnaire de paquets (Debian/Ubuntu)
dpkg -l | grep squid

# Vérifier si l'option vulnérable est active dans la config
grep email_err_data /etc/squid/squid.conf

# Scanner la version exposée depuis l'extérieur
nmap -sV -p 3128 ip_du_proxy
Info
Toutes les versions de Squid antérieures à 7.2 sont potentiellement affectées. La présence de l'option email_err_data on dans la configuration accentue l'exposition.
05

Mesures immédiates

  • Mettre à jour vers Squid 7.2 ou une version supérieure corrigée.
  • Désactiver l'option vulnérable en attendant la mise à jour (voir ci-dessous).
  • Limiter l'accès au proxy — restreindre le port 3128 aux seules machines autorisées via pare-feu.
  • Restreindre les ACL et les règles d'accès dans squid.conf.

Désactivation immédiate de l'option vulnérable :

bash — mesure corrective
# Ouvrir le fichier de configuration Squid
sudo nano /etc/squid/squid.conf

# Ajouter ou modifier la directive suivante
email_err_data off

# Redémarrer le service pour appliquer le changement
sudo systemctl restart squid
Astuce
Ce correctif de configuration est une mesure d'atténuation temporaire. Il réduit significativement l'exposition mais ne remplace pas la mise à jour vers Squid 7.2.
06

Recommandations long terme

  • Politique de mise à jour régulière — planifiez des mises à jour de sécurité mensuelles pour tous les services exposés, dont Squid.
  • Segmenter le proxy dans une DMZ — hébergez Squid dans une zone réseau isolée pour limiter l'impact en cas de compromission. Consultez les guides LXC et Nginx.
  • Supervision continue des logs — analysez régulièrement les logs d'accès Squid pour détecter des comportements anormaux (requêtes malformées, erreurs HTTP répétées).
  • WAF ou IDS — déployez un pare-feu applicatif pour détecter et bloquer les requêtes anormales avant qu'elles atteignent Squid.
07

Détection & réponse

bash — surveillance & forensic
# Surveillance en temps réel des logs Squid
tail -f /var/log/squid/access.log
tail -f /var/log/squid/cache.log

# Rechercher les erreurs HTTP inhabituelles (potentielles tentatives d'exploitation)
grep -i "TCP_ERROR\|ERR_" /var/log/squid/access.log | tail -50

# Analyser les IPs générant le plus d'erreurs
grep -i "error" /var/log/squid/cache.log | awk '{print $3}' | sort | uniq -c | sort -rn | head

En cas de compromission suspectée :

  • Analyser les logs pour identifier des requêtes suspectes et les IPs sources.
  • Vérifier si des identifiants HTTP ont été exposés dans les réponses d'erreur.
  • Forcer la rotation immédiate des mots de passe et tokens potentiellement exposés.
  • Mettre à jour Squid vers la version corrigée et redémarrer le service.
  • Effectuer un audit des accès aux services internes protégés par le proxy.
08

Sources & références