Критичен недостатък на Tinyproxy открива над 50 000 хоста

Установено е, че повече от 50 % от 90 310 хоста излагат на риск услугата Tinyproxy в интернет, която е уязвима към критичен непоправен недостатък в сигурността на HTTP/HTTPS прокси инструмента.

Проблемът, проследен като CVE-2023-49606, има CVSS оценка 9,8 от максимална 10, според Cisco Talos, която го описва като грешка, свързана с използването след освобождаване, засягаща версии 1.10.0 и 1.11.1, последната от които е най-новата версия.

„Специално създадено HTTP заглавие може да предизвика повторно използване на освободена преди това памет, което води до повреда на паметта и може да доведе до отдалечено изпълнение на код“, заяви Talos в консултация миналата седмица. „Нападателят трябва да направи неавтентична HTTP заявка, за да задейства тази уязвимост.“

С други думи, неавтентифициран участник в заплахата може да изпрати специално създадено заглавие за HTTP връзка, за да предизвика повреда на паметта, която може да доведе до отдалечено изпълнение на код.

Според данни, споделени от компанията за управление на повърхността на атаките Censys, от 90 310 хоста, излагащи услугата Tinyproxy на публичен интернет към 3 май 2024 г., 52 000 (~57%) от тях работят с уязвима версия на Tinyproxy.

По-голямата част от публично достъпните хостове се намират в САЩ (32 846), Южна Корея (18 358), Китай (7 808), Франция (5 208) и Германия (3 680).

Компанията Talos, която съобщи за проблема на 22 декември 2023 г., също така публикува доказателство за концепцията (PoC) за дефекта, описвайки как проблемът с парсирането на връзките HTTP Connection може да бъде използван като оръжие за предизвикване на срив, а в някои случаи и за изпълнение на код.

Поддържащите Tinyproxy, в набор от коммисии, направени през уикенда, призоваха Talos за изпращане на доклада на вероятно „остарял имейл адрес“, като добавиха, че са били уведомени от поддържащ пакета Debian Tinyproxy на 5 май 2024 г.

„Не е подаден въпрос в GitHub и никой не е споменал за уязвимост в споменатия IRC чат“, заяви rofl0r в ангажимента. „Ако проблемът беше докладван в Github или IRC, грешката щеше да бъде отстранена в рамките на един ден.“

UPDATE
Препоръчва се на потребителите да изтеглят последния клон master от git или да приложат ръчно гореспоменатия commit като кръпка на версия 1.11.1, докато Tinyproxy 1.11.2 не бъде предоставен. Препоръчва се също така услугата Tinyproxy да не е изложена на публичен достъп до интернет.

The Hacker News

Подобни

HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic
CISA предупреди за активни атаки срещу Microsoft SharePoint
16.07.2026
CISA__headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy