
製品説明: Artica Techは、通常大企業や多国籍企業向けの、強力でありながらシンプルに使用できるソリューションを提供しています。開始価格はわずか99€で、62,000以上のアクティブサーバーを擁するArtica Proxyは、過去10年間にわたりオープンソースプロジェクトとして開発され、中小企業や公共機関が低コストで組織と従業員をインターネットの危険から保護するのに役立っています。
説明: Artica Proxy 4.28.030418 未満の Community Edition は、入力フィールド Server Domain Name、Your Email Address、Group Name、MySQL Sever、Database、MySQL Username、Group Name、Task description を介してクロスサイトスクリプティングを許可します。
脆弱性タイプ: クロスサイトスクリプティング (XSS)
脆弱性の説明: クロスサイトスクリプティング(XSS)攻撃は、悪意のあるスクリプトが他の点では良性で信頼されたWebサイトに注入される一種のインジェクション攻撃です。XSS攻撃は、攻撃者がWebアプリケーションを使用して、悪意のあるコード(通常はブラウザ側スクリプトの形式)を別のエンドユーザーに送信するときに発生します。
深刻度評価: 高
製品ベンダー: Artica
影響を受ける製品コードベース: Artica-Proxy - v4.28.030418 未満の Community Edition
影響を受けるコンポーネント: いくつかの入力フィールドが保存型クロスサイトスクリプティングに対して脆弱です。これらは影響を受けるコンポーネントのフィールド名、Server Domain Name、Your Email Address、Group Name、MySQL Sever、Database、MySQL Username、Group Name、Task description の各フィールドです。ユーザーセッションクッキーへのアクセスを取得し、悪意のある活動を実行することができます。
攻撃タイプ: リモート
影響情報開示: True
攻撃ベクトル: タグ。悪意のあるJavaScriptコードを入力して攻撃を実行し、ユーザーセッションクッキーへのアクセスを取得できます。 使用したペイロード: test"><svg/onload=alert(1)>
ベンダーが脆弱性を確認または認識しているか: True
参考: https://sourceforge.net/projects/artica-squid/files/
エクスプロイト作成者: Pratiksha Dhone
連絡先: linkedin.com/in/pratiksha-dhone-56261b100