
CVE-2019-10092: Begrenztes Cross-Site-Scripting über die Seite „Proxy Error" im Apache HTTP Server
Im Apache HTTP Server 2.4.0-2.4.39 wurde ein Problem mit beschränktem Cross-Site Scripting gemeldet, das die mod_proxy-Fehlerseite betrifft. Ein Angreifer könnte den Link auf der Fehlerseite so manipulieren, dass er auf eine Seite seiner Wahl verweist. Dies wäre nur ausnutzbar, wenn ein Server mit aktiviertem Proxy eingerichtet, aber so fehlkonfiguriert war, dass die Proxy-Fehlerseite angezeigt wurde.
Die Offenlegung und der Patch des Herstellers für diese Schwachstelle sind hier zu finden.
Diese Schwachstelle erfordert:
Weitere Details und der Ausnutzungsprozess können in diesem PDF gefunden werden.
Alternative Methode zur Ausnutzung von CVE-2019-10092, vorgestellt von Sebastian Neef in diesem Blogbeitrag.