
CVE-2019-10092: Limited Cross-Site Scripting via "Proxy Error" Page in Apache HTTP Server
Dans Apache HTTP Server 2.4.0-2.4.39, un problème limité de cross-site scripting a été signalé affectant la page d'erreur mod_proxy. Un attaquant pouvait provoquer une malformation du lien sur la page d'erreur, celui-ci pointant à la place vers une page de son choix. Cela n'était exploitable que lorsqu'un serveur était configuré avec le proxy activé, mais mal configuré de telle sorte que la page d'erreur du proxy s'affichait.
La divulgation et le correctif du fournisseur pour cette vulnérabilité sont disponibles ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation sont disponibles dans ce PDF.
Méthode alternative pour exploiter CVE-2019-10092 présentée par Sebastian Neef dans cet article de blog