
CVE-2019-10092: Apache HTTP Server の「Proxy Error」ページを介した限定的なクロスサイトスクリプティング
Apache HTTP Server 2.4.0~2.4.39 において、mod_proxy のエラーページに影響する限定的なクロスサイトスクリプティングの問題が報告されました。攻撃者は、エラーページ上のリンクを不正な形式にし、代わりに自分の選択したページへ誘導することが可能でした。これは、プロキシが有効化された状態でサーバーが設定されているが、Proxy Error ページが表示されるような誤設定がなされている場合にのみ悪用可能でした。
この脆弱性に関するベンダーの開示と修正は、こちら にあります。
この脆弱性には以下が必要です:
詳細と悪用プロセスは、この PDF にあります。
CVE-2019-10092 を悪用する別の方法が、Sebastian Neef によるこの ブログ記事 で紹介されています。