
CVE-2019-10092: Cross-Site Scripting limitado a través de la página "Proxy Error" en Apache HTTP Server
En Apache HTTP Server 2.4.0-2.4.39, se informó de un problema limitado de cross-site scripting que afectaba a la página de error de mod_proxy. Un atacante podía provocar que el enlace de la página de error estuviera malformado y, en su lugar, apuntara a una página de su elección. Esto solo sería explotable en servidores configurados con proxying habilitado pero mal configurados de tal manera que la página de error de Proxy Error se mostrara.
La divulgación del proveedor y el parche para esta vulnerabilidad se pueden encontrar aquí.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este PDF.
Método alternativo para explotar CVE-2019-10092 presentado por Sebastian Neef en esta entrada de blog.