Une vulnérabilité Information Disclosure dans Squid (versions antérieures à 7.2) expose des identifiants HTTP, tokens de session et données sensibles dans les pages d'erreur — exploitable à distance sans aucune authentification préalable.
CVE-2025-62168 est une vulnérabilité de type Information Disclosure
affectant le proxy HTTP Squid dans les versions antérieures à 7.2.
Lorsqu'une erreur HTTP est générée, certaines pages d'erreur de Squid peuvent inclure des informations sensibles non correctement nettoyées — comme des identifiants d'authentification, des jetons de session ou des données internes de la requête. Cette vulnérabilité est exploitable à distance sans aucune authentification préalable.
Un attaquant distant peut provoquer des erreurs HTTP spécifiques via des requêtes malformées ou spécialement construites. Dans certaines configurations, Squid inclut alors des informations sensibles dans les pages d'erreur générées.
Aucune authentification préalable n'est nécessaire — l'attaque peut être réalisée via une simple interaction HTTP avec le proxy exposé, ce qui la rend particulièrement accessible à un large spectre d'attaquants.
# Vérifier la version de Squid installée
squid -v
# Version via le gestionnaire de paquets (Debian/Ubuntu)
dpkg -l | grep squid
# Vérifier si l'option vulnérable est active dans la config
grep email_err_data /etc/squid/squid.conf
# Scanner la version exposée depuis l'extérieur
nmap -sV -p 3128 ip_du_proxy
email_err_data on dans la configuration accentue l'exposition.
squid.conf.Désactivation immédiate de l'option vulnérable :
# Ouvrir le fichier de configuration Squid
sudo nano /etc/squid/squid.conf
# Ajouter ou modifier la directive suivante
email_err_data off
# Redémarrer le service pour appliquer le changement
sudo systemctl restart squid
# Surveillance en temps réel des logs Squid
tail -f /var/log/squid/access.log
tail -f /var/log/squid/cache.log
# Rechercher les erreurs HTTP inhabituelles (potentielles tentatives d'exploitation)
grep -i "TCP_ERROR\|ERR_" /var/log/squid/access.log | tail -50
# Analyser les IPs générant le plus d'erreurs
grep -i "error" /var/log/squid/cache.log | awk '{print $3}' | sort | uniq -c | sort -rn | head
En cas de compromission suspectée :