
CVE-2020-13159 - Artica Proxy до версии 4.30.000000 Community Edition допускает внедрение команд ОС.
Описание продукта: Artica Tech предлагает мощное, но простое в использовании решение, обычно доступное только крупным и транснациональным компаниям. При начальной цене всего 99 евро и более 62 000 активных серверов, Artica Proxy разрабатывался на протяжении последних 10 лет как проект с открытым исходным кодом, чтобы помочь МСП и государственным органам защитить свои организации и сотрудников от опасностей Интернета с низкими затратами.
Описание: Artica Proxy до версии 4.30.000000 Community Edition допускает внедрение команд операционной системы через поле *Netbios name, Server domain name, dhclient_mac, Hostname, или Alias *.
Другой тип уязвимости: OS Command Injection
Уровень опасности: Высокий
Производитель продукта: Artica
Затронутая кодовая база продукта: Artica-Proxy - v4.28.030418 Community Edition
Затронутый компонент: В URI веб-интерфейса Artica Proxy приложение запрашивает у пользователя ввод значения; злоумышленник может выполнить атаку с внедрением команд ОС через указанные ниже уязвимые параметры. Netbios name, Server domain name, dhclient_mac, Hostname & Alias
Тип атаки: Удалённая
Воздействие (раскрытие информации): Да
Другое воздействие CVE: Злоумышленник может добавлять дополнительные команды или внедрять команды операционной системы. Это означает, что во время атаки с внедрением команд злоумышленник может легко получить полный контроль над операционной системой хоста веб-интерфейса.
Векторы атаки: Чтобы использовать эту уязвимость в продукте Artica-Proxy, злоумышленник должен внедрить команду ОС в уязвимые параметры приложения.
Подтвердил ли производитель или признал уязвимость?: Да
Автор эксплойта: Amar Kaldate