
CVE-2020-15051 : Artica Proxy vor 4.30.000000 Community Edition ermöglicht Stored Cross Site Scripting.
Produktbeschreibung: Artica Tech bietet eine leistungsstarke, aber einfach zu bedienende Lösung, die normalerweise großen und multinationalen Unternehmen vorbehalten ist. Mit einem Einstiegspreis von nur 99 € und mehr als 62.000 aktiven Servern wurde Artica Proxy in den letzten 10 Jahren als Open-Source-Projekt entwickelt, um KMU und öffentlichen Einrichtungen zu helfen, ihre Organisationen und Mitarbeiter kostengünstig vor Internetgefahren zu schützen.
Beschreibung: Artica Proxy vor 4.28.030418 Community Edition ermöglicht Cross-Site-Scripting über die Eingabefelder Server Domain Name, Your Email Address, Group Name, MySQL Sever, Database, MySQL Username, Group Name und Task description Felder.
Schwachstellentyp: Cross Site Scripting (XSS)
Schwachstellenbeschreibung: Cross-Site-Scripting-Angriffe (XSS) sind eine Art von Injection, bei der bösartige Skripte in ansonsten harmlose und vertrauenswürdige Websites injiziert werden. XSS-Angriffe treten auf, wenn ein Angreifer eine Webanwendung nutzt, um bösartigen Code, in der Regel in Form eines browserseitigen Skripts, an einen anderen Endbenutzer zu senden.
Schweregrad: Hoch
Hersteller des Produkts: Artica
Betroffene Produktcodebasis: Artica-Proxy - vor v4.28.030418 Community Edition
Betroffene Komponente: Mehrere Eingabefelder sind anfällig für gespeichertes Cross-Site-Scripting. Dies sind einige betroffene Komponenten: Feldname, Server Domain Name, Your Email Address, Group Name, MySQL Sever, Database, MySQL Username, Group Name und Task description Felder. Wir können auf das Benutzersitzungs-Cookie zugreifen und bösartige Aktivitäten ausführen.
Angriffsart: Remote
Auswirkung Informationsoffenlegung: Ja
Angriffsvektor: -Tag, wir können den Angriff ausführen, indem wir den bösartigen JavaScript-Code eingeben, um Zugriff auf das Benutzersitzungs-Cookie zu erhalten. Verwendetes Payload: test"><svg/onload=alert(1)>
Hat der Anbieter die Schwachstelle bestätigt oder anerkannt: Ja
Referenz: https://sourceforge.net/projects/artica-squid/files/
Exploit-Autor: Pratiksha Dhone
Kontakt: linkedin.com/in/pratiksha-dhone-56261b100