
CVE-2020-15051 : Artica Proxy antes da versão 4.30.000000 Community Edition permite Stored Cross Site Scripting.
Descrição do Produto: A Artica Tech oferece uma solução poderosa, mas simples de usar, normalmente reservada a grandes empresas e multinacionais. Com um preço inicial de apenas 99€ e mais de 62 000 servidores ativos, o Artica Proxy foi desenvolvido ao longo dos últimos 10 anos como um Projeto Open Source para ajudar PMEs e organismos públicos a protegerem as suas organizações e funcionários dos perigos da Internet a baixo custo.
Descrição: O Artica Proxy anterior à versão 4.28.030418 Community Edition permite Cross Site Scripting através dos campos de entrada Server Domain Name, Your Email Address, Group Name, MySQL Sever, Database, MySQL Username, Group Name e Task description.
Tipo de Vulnerabilidade: Cross Site Scripting (XSS)
Descrição da Vulnerabilidade: Os ataques de Cross-Site Scripting (XSS) são um tipo de injeção, no qual scripts maliciosos são injetados em sites que, de outra forma, são benignos e confiáveis. Os ataques de XSS ocorrem quando um atacante utiliza uma aplicação web para enviar código malicioso, geralmente na forma de um script do lado do navegador, a um utilizador final diferente.
Classificação de Gravidade: Alta
Fornecedor do Produto: Artica
Base do Código do Produto Afetado: Artica-Proxy - antes de v4.28.030418 Community Edition
Componente Afetado: Vários campos de entrada são vulneráveis a Cross Site Scripting armazenado. Estes são alguns dos componentes afetados: campo de nome, Server Domain Name, Your Email Address, Group Name, MySQL Sever, Database, MySQL Username, Group Name e campos Task description. Podemos obter acesso ao cookie de sessão do utilizador e realizar atividades maliciosas.
Tipo de Ataque: Remoto
Impacto na Divulgação de Informações: Verdadeiro
Vetor de Ataque: tag , podemos executar o ataque inserindo o código JavaScript malicioso para obter acesso ao cookie de sessão do utilizador. Payload usado: test"><svg/onload=alert(1)>
O fornecedor confirmou ou reconheceu a vulnerabilidade: Verdadeiro
Referência: https://sourceforge.net/projects/artica-squid/files/
Autor do Exploit: Pratiksha Dhone
Contacto: linkedin.com/in/pratiksha-dhone-56261b100