
CVE-2020-15051 : Artica Proxy prima della versione 4.30.000000 Community Edition permette Cross-Site Scripting memorizzato.
Descrizione del prodotto: Artica Tech offre una soluzione potente ma semplice da usare, solitamente riservata alle grandi aziende e multinazionali. Con un prezzo di partenza di soli 99€ e più di 62.000 server attivi, Artica Proxy è stato sviluppato negli ultimi 10 anni come progetto Open Source per aiutare PMI ed enti pubblici a proteggere le proprie organizzazioni e i propri dipendenti dai pericoli di Internet a basso costo.
Descrizione: Artica Proxy prima della versione 4.28.030418 Community Edition permette Cross Site Scripting tramite i campi di input Server Domain Name, Your Email Address, Group Name, MySQL Sever, Database, MySQL Username, Group Name e Task description.
Tipo di vulnerabilità: Cross Site Scripting (XSS)
Descrizione della vulnerabilità: Gli attacchi Cross-Site Scripting (XSS) sono un tipo di injection, in cui script dannosi vengono iniettati in siti web altrimenti benigni e fidati. Gli attacchi XSS si verificano quando un attaccante utilizza un'applicazione web per inviare codice malevolo, generalmente sotto forma di script lato browser, a un diverso utente finale.
Valutazione della gravità: Alta
Vendor del prodotto: Artica
Base del codice prodotto affetto: Artica-Proxy - prima della v4.28.030418 Community Edition
Componente affetto: Diversi campi di input sono vulnerabili a Cross Site Scripting memorizzato. Questi sono alcuni dei nomi di campo dei componenti affetti: Server Domain Name, Your Email Address, Group Name, MySQL Server, Database, MySQL Username, Group Name e Task description. Possiamo ottenere l'accesso al cookie di sessione dell'utente ed essere in grado di eseguire attività dannose.
Tipo di attacco: Remoto
Impatto Divulgazione di Informazioni: Vero
Vettore d'attacco: tag , possiamo eseguire l'attacco inserendo codice javascript malevolo per ottenere l'accesso al cookie di sessione dell'utente. Payload utilizzato: test"><svg/onload=alert(1)>
Il vendor ha confermato o riconosciuto la vulnerabilità: Vero
Riferimento: https://sourceforge.net/projects/artica-squid/files/
Autore dell'exploit: Pratiksha Dhone
Contatto: linkedin.com/in/pratiksha-dhone-56261b100