
CVE-2019-10092: Cross-Site Scripting limitato tramite la pagina "Proxy Error" in Apache HTTP Server
In Apache HTTP Server 2.4.0-2.4.39, è stato segnalato un problema di cross-site scripting limitato che interessava la pagina di errore di mod_proxy. Un aggressore potrebbe causare la deformazione del collegamento sulla pagina di errore e invece puntare a una pagina di sua scelta. Ciò sarebbe sfruttabile solo dove un server era configurato con proxy abilitato ma era configurato in modo errato tale da far visualizzare la pagina Proxy Error.
La divulgazione e la correzione per questa vulnerabilità da parte del fornitore sono disponibili qui.
Questa vulnerabilità richiede:
Maggiori dettagli e il processo di sfruttamento sono disponibili in questo PDF.
Metodo alternativo per sfruttare CVE-2019-10092 presentato da Sebastian Neef in questo articolo del blog