Vídeo de YouTube:
https://www.youtube.com/watch?v=oq0w-EoX1Ic
Artículo
En este episodio resumiremos el análisis que realiza Coach de Osasco en su canal de YouTube, en el que se examina la vulnerabilidad "Squidbleed", un fallo de seguridad de 29 años en el proxy Squid.
Se ha identificado una vulnerabilidad de seguridad que ha persistido por 29 años en el proxy web Squid, conocida como Squidbleed. Este fallo permite la fuga de solicitudes HTTP en texto no cifrado.
Squid es un filtro web y proxy muy utilizado en diversas infraestructuras, incluyendo entornos corporativos, escuelas, departamentos gubernamentales y proveedores de internet. Su función es intermediar el tráfico entre los usuarios e internet.
La vulnerabilidad Heap Over-Read en el proxy web Squid puede filtrar peticiones HTTP en texto claro, incluyendo credenciales y tokens de sesión de otros usuarios que utilicen el mismo proxy.
Este fallo se remonta a una alteración de 1997 en el análisis del protocolo FTP y sigue presente en la configuración predeterminada de Squid. Investigadores de Calif.io revelaron la vulnerabilidad en junio y la denominaron Squidbleed (CVE-2026-47729), en referencia al Heartbleed.
La vulnerabilidad puede ser explotada por un atacante que tenga acceso autorizado al proxy, o a un host aleatorio en internet. Esto aplica a entornos domésticos, redes compartidas en escuelas y oficinas, así como en redes Wi-Fi públicas.
El atacante puede obtener información confidencial o sensible que viaje a través del proxy sin encriptar, lo que podría llevar a escalada de privilegios o movimiento lateral dentro de una red.
El bug reside en el analizador de listados de directorios FTP de Squid. Este problema permite que Squid entregue información no solicitada si se realiza una solicitud de listado FTP maliciosa.
La corrección de este error es relativamente pequeña, implicando una verificación del terminador nulo antes de la llamada a una función específica, `strchr`, que se incorporó a la rama de desarrollo.
Para mitigar el riesgo, es crucial aplicar el parche correspondiente y verificar su correcta implementación. Es fundamental asegurarse de que la protección esté activa y considerar la desactivación del FTP si no es un servicio esencial en su entorno.
La supervisión constante y las actualizaciones periódicas son esenciales para mantener la seguridad de cualquier sistema, especialmente aquellos que gestionan el tráfico de red, para evitar exposiciones no deseadas de información.


