
CVE-2020-15051 : Artica Proxy 4.30.000000 Community Edition से पहले Stored Cross Site Scripting की अनुमति देता है।
उत्पाद विवरण: Artica Tech एक शक्तिशाली लेकिन उपयोग में सरल समाधान प्रदान करता है, जो आमतौर पर बड़ी और बहुराष्ट्रीय कंपनियों के लिए आरक्षित होता है। मात्र 99€ की शुरुआती कीमत और 62,000 से अधिक सक्रिय सर्वरों के साथ, Artica Proxy को पिछले 10 वर्षों में एक ओपन सोर्स प्रोजेक्ट के रूप में विकसित किया गया है, ताकि SMEs और सार्वजनिक निकायों को कम लागत पर अपने संगठनों और कर्मचारियों को इंटरनेट के खतरों से बचाने में मदद मिल सके।
विवरण: Artica Proxy 4.28.030418 Community Edition से पहले इनपुट फ़ील्ड्स Server Domain Name, Your Email Address, Group Name, MySQL Server, Database, MySQL Username, Group Name और Task description फ़ील्ड्स के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (XSS) की अनुमति देता है।
भेद्यता प्रकार: क्रॉस-साइट स्क्रिप्टिंग (XSS)
भेद्यता विवरण: क्रॉस-साइट स्क्रिप्टिंग (XSS) हमले एक प्रकार के इंजेक्शन हैं, जिसमें दुर्भावनापूर्ण स्क्रिप्ट्स को अन्यथा हानिरहित और विश्वसनीय वेबसाइटों में इंजेक्ट किया जाता है। XSS हमले तब होते हैं जब एक हमलावर किसी वेब एप्लिकेशन का उपयोग करके दुर्भावनापूर्ण कोड, आमतौर पर ब्राउज़र साइड स्क्रिप्ट के रूप में, किसी अंतिम उपयोगकर्ता को भेजता है।
गंभीरता रेटिंग: उच्च
उत्पाद विक्रेता: Artica
प्रभावित उत्पाद कोड बेस: Artica-Proxy - v4.28.030418 Community Edition से पहले
प्रभावित घटक: कई इनपुट फ़ील्ड्स संग्रहीत क्रॉस-साइट स्क्रिप्टिंग के लिए संवेदनशील हैं। ये कुछ प्रभावित घटक फ़ील्ड नाम हैं: Server Domain Name, Your Email Address, Group Name, MySQL Server, Database, MySQL Username, Group Name और Task description फ़ील्ड्स। हम उपयोगकर्ता सत्र कुकी (session cookie) तक पहुँच प्राप्त कर सकते हैं और दुर्भावनापूर्ण गतिविधि कर सकते हैं।
हमले का प्रकार: दूरस्थ (Remote)
प्रभाव सूचना प्रकटीकरण: सत्य
हमला वेक्टर: टैग, हम उपयोगकर्ता सत्र कुकी तक पहुँच प्राप्त करने के लिए दुर्भावनापूर्ण जावास्क्रिप्ट कोड दर्ज करके हमले को निष्पादित कर सकते हैं। उपयोग किया गया पेलोड: test"><svg/onload=alert(1)>
क्या विक्रेता ने भेद्यता की पुष्टि या स्वीकार की है: सत्य
संदर्भ: https://sourceforge.net/projects/artica-squid/files/
शोषण लेखक: प्रतिक्षा धोने
संपर्क: linkedin.com/in/pratiksha-dhone-56261b100