
CVE-2019-10092: Ограниченный межсайтовый скриптинг через страницу «Ошибка прокси» в Apache HTTP Server
В Apache HTTP Server 2.4.0-2.4.39 была обнаружена проблема ограниченного межсайтового скриптинга, затрагивающая страницу ошибки mod_proxy. Злоумышленник мог вызвать искажение ссылки на странице ошибки, указав вместо нее страницу по своему выбору. Это было возможно только на серверах, где был включен прокси-сервер, но конфигурация была нарушена таким образом, что отображалась страница «Ошибка прокси».
Раскрытие и исправление этой уязвимости от вендора можно найти здесь.
Для этой уязвимости требуются:
Более подробная информация и процесс эксплуатации приведены в этом PDF.
Альтернативный метод эксплуатации CVE-2019-10092, представленный Sebastian Neef в этой записи блога