
CVE-2019-10092: Cross-Site Scripting Limitado através da Página "Proxy Error" no Apache HTTP Server
No Apache HTTP Server 2.4.0-2.4.39, foi relatado um problema limitado de cross-site scripting afetando a página de erro do mod_proxy. Um atacante poderia fazer com que o link na página de erro ficasse malformado e apontasse, em vez disso, para uma página de sua escolha. Isso só seria explorável onde o servidor estivesse configurado com proxy habilitado, mas mal configurado de forma que a página de Erro de Proxy fosse exibida.
A divulgação do fornecedor e a correção para esta vulnerabilidade podem ser encontradas aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.
Método alternativo para explorar o CVE-2019-10092 apresentado por Sebastian Neef neste .