BDU:2024-02844 (CVE-2024-25617) — уязвимость прокси-сервера Squid

По данным БДУ ФСТЭК России, по состоянию на 20.01.2026.

Высокий — 8.6/10 Публичный эксплойт Устранена

Уязвимость прокси-сервера Squid связана с неконтролируемым потреблением ресурсов в результате фильтрации и сокращения данных до небезопасного значения при обработке длины HTTP-заголовков. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании, при условии установки конфигураций request_header_max_size и reply_header_max_size по умолчанию

Кого касается и что делать

  • Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7; Альт 8 СП (АО «ИВК»); РОСА Кобальт (АО «НТЦ ИТ РОСА») — версии 7.9; и ещё 2 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: github.com, www.squid-cache.org, www.squid-cache.org
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2024-02844 · CVE-2024-25617
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.6; CVSS 2.0 — 7.8)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на доступность
Наименование ФСТЭК Уязвимость прокси-сервера Squid, связанная с неконтролируемым потреблением ресурсов, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 12.04.2024 · Обновлена ФСТЭК: 20.01.2026 · Выявлена: 12.10.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-182 — сворачивание данных до небезопасных значений; CWE-400 — неконтролируемый расход ресурса («Истощение ресурса»)
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных, исчерпание ресурсов

Уязвимое ПО

  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7 · операционная система
  • Альт 8 СП (АО «ИВК») — операционная система
  • РОСА Кобальт (АО «НТЦ ИТ РОСА») — 7.9 · операционная система
  • Astra Linux Common Edition (ООО «РусБИТех-Астра») — 1.6 «Смоленск» · операционная система
  • Squid (Squid Software Foundation) — до 6.5 · сетевое программное средство

Возможные меры по устранению уязвимости

Обновление.

Если обновиться нельзя

Для Squid до версии 6.5 отредактируйте файл конфигурации squid.conf, добавив следующие строки:
request_header_max_size 21 KB
reply_header_max_size 21 KB
Для Squid версии 6.5 и боллее новой отредактируйте файл конфигурации squid.conf, удалив следующие строки:
request_header_max_size
reply_header_max_size

  • Для ОС Astra Linux: обновить пакет squid до 5.7-2+deb12u1+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
  • Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
  • Для Astra Linux Special Edition 4.7 для архитектуры ARM: обновить пакет squid до 5.7-2+deb12u1+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
  • Для ОС РОСА "КОБАЛЬТ": abf.rosa.ru/advisories/ROSA-SA-2024-2479
  • Для ОС Astra Linux: обновить пакет squid3 до 3.5.23-5+deb9u11+astra1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se16-bulletin-20251225SE16

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: