
CVE-2019-10092: ثغرة محدودة من نوع البرمجة النصية عبر المواقع (XSS) عبر صفحة "Proxy Error" في خادم Apache HTTP
في Apache HTTP Server 2.4.0-2.4.39، تم الإبلاغ عن مشكلة برمجة نصية عبر المواقع محدودة تؤثر على صفحة خطأ mod_proxy. يمكن للمهاجم التسبب في أن يكون الرابط على صفحة الخطأ مشوّهًا وأن يشير بدلاً من ذلك إلى صفحة من اختياره. لا يمكن استغلال هذا إلا حيث تم إعداد خادم مع تمكين الوكيل ولكن تم تكوينه بشكل خاطئ بحيث يتم عرض صفحة خطأ الوكيل.
يمكن العثور على إفصاح المورّد والإصلاح الخاص بهذه الثغرة هنا.
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في هذا PDF.
طريقة بديلة لاستغلال CVE-2019-10092 قدمها Sebastian Neef في هذه التدوينة.