PT-2020-5817 · Artica · Artica Web Proxy

CVE-2020-17506

·

Publicado

2020-08-12

·

Atualizado

2022-11-21

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
Artica Web Proxy versão 4.30.00000000
Descrição:
O problema está relacionado à falta de proteção contra manipulação da estrutura SQL no componente fw.login.php. Isso pode ser explorado por um invasor remoto para contornar a detecção de privilégios e obter privilégios de administrador do backend web por meio de injeção de SQL no parâmetro apikey. A exploração pode permitir que um invasor execute código arbitrário com privilégios de root.
Recomendações:
Para o Artica Web Proxy versão 4.30.00000000, considere desativar o componente fw.login.php ou restringir o acesso a ele até que um patch esteja disponível. Evite usar o parâmetro apikey no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-01786
CVE-2020-17506

Produtos afetados

Artica Web Proxy