PT-2020-5817 · Artica · Artica Web Proxy
CVE-2020-17506
·
Publicado
2020-08-12
·
Atualizado
2022-11-21
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
**Nome do software vulnerável e versões afetadas:
Artica Web Proxy versão 4.30.00000000
Descrição:
O problema está relacionado à falta de proteção contra manipulação da estrutura SQL no componente fw.login.php. Isso pode ser explorado por um invasor remoto para contornar a detecção de privilégios e obter privilégios de administrador do backend web por meio de injeção de SQL no parâmetro
apikey. A exploração pode permitir que um invasor execute código arbitrário com privilégios de root.Recomendações:
Para o Artica Web Proxy versão 4.30.00000000, considere desativar o componente
fw.login.php ou restringir o acesso a ele até que um patch esteja disponível. Evite usar o parâmetro apikey no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Artica Web Proxy