
CVE-2020-15051 : Artica Proxy Community Edition قبل الإصدار 4.30.000000 يسمح بثغرة Stored Cross Site Scripting.
وصف المنتج: تقدم Artica Tech حلاً قوياً وسهل الاستخدام، وهو عادةً ما يكون حكراً على الشركات الكبيرة ومتعددة الجنسيات. بسعر يبدأ من 99€ فقط وأكثر من 62,000 خادم نشط، تم تطوير Artica Proxy على مدى السنوات العشر الماضية كمشروع مفتوح المصدر لمساعدة الشركات الصغيرة والمتوسطة والهيئات العامة على حماية مؤسساتها وموظفيها من مخاطر الإنترنت بتكلفة منخفضة.
الوصف: يسمح Artica Proxy قبل الإصدار 4.28.030418 Community Edition بوجود ثغرة Cross Site Scripting عبر حقول الإدخال التالية: Server Domain Name، Your Email Address، Group Name، MySQL Sever، Database، MySQL Username، Group Name وحقول Task description.
نوع الثغرة: Cross Site Scripting (XSS)
وصف الثغرة: هجمات Cross-Site Scripting (XSS) هي نوع من الحقن، حيث يتم حقن نصوص برمجية خبيثة في مواقع ويب غير ضارة وموثوقة. تحدث هجمات XSS عندما يستخدم المهاجم تطبيق ويب لإرسال كود خبيث، عادةً في شكل نص برمجي من جانب المتصفح، إلى مستخدم نهائي مختلف.
تصنيف الخطورة: عالية
بائع المنتج: Artica
قاعدة كود المنتج المتأثر: Artica-Proxy - قبل v4.28.030418 Community Edition
المكوّن المتأثر: العديد من حقول الإدخال معرضة لثغرة تخزين السكربتات عبر المواقع (Stored Cross Site Scripting). هذه بعض الحقول المتأثرة: Server Domain Name، Your Email Address، Group Name، MySQL Sever، Database، MySQL Username، Group Name وحقول Task description. يمكننا الحصول على ملف تعريف ارتباط جلسة المستخدم والقدرة على تنفيذ أنشطة خبيثة.
نوع الهجوم: عن بُعد
تأثير كشف المعلومات: صحيح
ناقل الهجوم: وسم <input>، يمكننا تنفيذ الهجوم عن طريق إدخال كود جافا سكريبت خبيث للحصول على ملف تعريف ارتباط جلسة المستخدم.
الحمولة المستخدمة: test"><svg/onload=alert(1)>
هل أكد البائع الثغرة أو اعترف بها: صحيح
المرجع: https://sourceforge.net/projects/artica-squid/files/
مؤلف الاستغلال: Pratiksha Dhone
التواصل: linkedin.com/in/pratiksha-dhone-56261b100