
CVE-2020-13159 - Artica Proxy 4.30.000000 कम्युनिटी एडिशन से पहले OS कमांड इंजेक्शन की अनुमति देता है।
उत्पाद विवरण: Artica Tech एक शक्तिशाली लेकिन उपयोग में सरल समाधान प्रदान करता है, जो आमतौर पर बड़ी और बहुराष्ट्रीय कंपनियों का विशेषाधिकार है। केवल 99€ की शुरुआती कीमत और 62,000 से अधिक सक्रिय सर्वरों के साथ, Artica Proxy को पिछले 10 वर्षों में एक ओपन सोर्स प्रोजेक्ट के रूप में विकसित किया गया है ताकि SMEs और सार्वजनिक निकायों को कम लागत पर अपने संगठनों और कर्मचारियों को इंटरनेट के खतरों से बचाने में मदद मिल सके।
विवरण: Artica Proxy 4.30.000000 Community Edition से पहले *Netbios नाम, सर्वर डोमेन नाम, dhclient_mac, होस्टनाम, या Alias * फ़ील्ड के माध्यम से OS कमांड इंजेक्शन की अनुमति देता है।
अन्य भेद्यता प्रकार: OS कमांड इंजेक्शन
गंभीरता रेटिंग: उच्च
उत्पाद विक्रेता: Artica
प्रभावित उत्पाद कोड बेस: Artica-Proxy - v4.28.030418 Community Edition
प्रभावित घटक: Artica Proxy वेब इंटरफ़ेस URI में, एप्लिकेशन उपयोगकर्ता से मान दर्ज करने के लिए कहता है, एक दुर्भावनापूर्ण उपयोगकर्ता नीचे दिए गए कमजोर पैरामीटर के माध्यम से OS कमांड इंजेक्शन हमला कर सकता है। Netbios नाम, सर्वर डोमेन नाम, dhclient_mac, होस्टनाम और Alias
हमला प्रकार: दूरस्थ
प्रभाव सूचना प्रकटीकरण: सत्य
CVE अन्य प्रभाव: एक हमलावर अतिरिक्त कमांड जोड़ सकता है या ऑपरेटिंग सिस्टम कमांड इंजेक्ट कर सकता है। इसका मतलब है कि कमांड इंजेक्शन हमले के दौरान, एक हमलावर आसानी से वेब के होस्ट ऑपरेटिंग सिस्टम का पूर्ण नियंत्रण ले सकता है।
हमला वेक्टर: Artica-Proxy उत्पाद पर इस प्रकार की भेद्यता का शोषण करने के लिए, एक हमलावर को एप्लिकेशन के कमजोर पैरामीटर पर OS कमांड इंजेक्ट करना होगा।
क्या विक्रेता ने भेद्यता की पुष्टि या स्वीकार किया है?: सत्य
संदर्भ:
एक्सप्लॉइट लेखक: Amar Kaldate