
CVE-2020-13159 - Artica Proxy avant 4.30.000000 Community Edition permet l'injection de commandes système.
Description du produit : Artica Tech propose une solution puissante mais simple à utiliser, généralement réservée aux grandes entreprises et aux multinationales. Avec un prix de départ de seulement 99 € et plus de 62 000 serveurs actifs, Artica Proxy a été développé au cours des 10 dernières années en tant que projet open source pour aider les PME et les organismes publics à protéger leurs organisations et leurs employés des dangers d'Internet à faible coût.
Description : Artica Proxy avant 4.30.000000 Community Edition permet l'injection de commandes système via le champ *Netbios name, Server domain name, dhclient_mac, Hostname, ou Alias *.
Autre type de vulnérabilité : Injection de commandes système
Niveau de gravité : Élevée
Fournisseur du produit : Artica
Base de code du produit affecté : Artica-Proxy - v4.28.030418 Community Edition
Composant affecté : Dans les URI de l'interface Web d'Artica Proxy, l'application demande à l'utilisateur de saisir une valeur ; un utilisateur malveillant peut effectuer une attaque par injection de commandes système via les paramètres vulnérables ci-dessous. Netbios name, Server domain name, dhclient_mac, Hostname & Alias
Type d'attaque : À distance
Impact - Divulgation d'informations : Oui
Autre impact CVE : Un attaquant peut ajouter des commandes supplémentaires ou injecter des commandes du système d'exploitation. Cela signifie que lors d'une attaque par injection de commandes, un attaquant peut facilement prendre le contrôle total du système d'exploitation hôte du web.
Vecteurs d'attaque : Pour exploiter ce type de vulnérabilité sur le produit Artica-Proxy, un attaquant doit injecter des commandes système via des paramètres vulnérables d'une application.
Le fournisseur a-t-il confirmé ou reconnu la vulnérabilité ? : Oui
Auteur de l'exploit : Amar Kaldate