
CVE-2020-13159 - Artica Proxy precedente alla 4.30.000000 Community Edition consente l'iniezione di comandi del sistema operativo.
Descrizione del prodotto: Artica Tech offre una soluzione potente ma semplice da usare, di solito prerogativa delle grandi aziende e delle multinazionali. Con un prezzo di partenza di soli 99€ e più di 62 000 server attivi, Artica Proxy è stato sviluppato negli ultimi 10 anni come progetto Open Source per aiutare le PMI e gli enti pubblici a proteggere sia le loro organizzazioni sia i loro dipendenti dai pericoli di Internet a basso costo.
Descrizione: Artica Proxy precedente alla 4.30.000000 Community Edition consente l'iniezione di comandi del sistema operativo tramite il campo *Netbios name, Server domain name, dhclient_mac, Hostname, o Alias *.
Tipo di vulnerabilità (altro): OS Command Injection
Livello di gravità: Alto
Fornitore del prodotto: Artica
Base del codice del prodotto interessata: Artica-Proxy - v4.28.030418 Community Edition
Componente interessato: Nelle URI dell'interfaccia web di Artica Proxy, l'applicazione chiede all'utente di inserire il valore; un utente malintenzionato può eseguire un attacco di iniezione di comandi del sistema operativo tramite i parametri vulnerabili elencati di seguito. Netbios name, Server domain name, dhclient_mac, Hostname & Alias
Tipo di attacco: Remoto
Impatto sulla divulgazione di informazioni: Sì
Altro impatto CVE: Un attaccante può aggiungere comandi aggiuntivi o iniettare comandi del sistema operativo. Ciò significa che durante un attacco di iniezione di comandi, un attaccante può facilmente ottenere il controllo completo del sistema operativo host del web.
Vettori di attacco: Per sfruttare questo tipo di vulnerabilità sul prodotto Artica-Proxy, un attaccante deve iniettare un comando del sistema operativo nei parametri vulnerabili di un'applicazione.
Il fornitore ha confermato o riconosciuto la vulnerabilità?: Sì
Riferimento: https://sourceforge.net/projects/artica-squid/files/
Autore dell'exploit: Amar Kaldate
Contatto: https://www.linkedin.com/in/amar-kaldate-6aa744a9/