Уязвимость XSS в Microsoft Office SharePoint из-за некорректной очистки веб-запросов сервером SharePoint
Описание
Уязвимость межсайтового скриптинга (XSS) присутствует в Microsoft SharePoint Server, когда сервер некорректно очищает специально сформированный веб-запрос. Аутентифицированный злоумышленник способен использовать эту уязвимость, отправив такой запрос на уязвимый сервер SharePoint. Успешное использование уязвимости позволяет злоумышленнику выполнять XSS атаки на уязвимых системах и запускать скрипты в контексте безопасности текущего пользователя. Атаки способны позволить злоумышленнику читать контент, который он не авторизован читать, использовать личность жертвы для выполнения действий на сайте SharePoint, таких как изменение разрешений и удаление контента, и внедрять вредоносный контент в браузер пользователя.
Условия эксплуатации
Для эксплуатации этой уязвимости злоумышленник должен быть авторизованным пользователем системы и отправить специально сформированный веб-запрос на уязвимый сервер Microsoft SharePoint.
Решение
Обновление безопасности устраняет уязвимость, помогая обеспечить корректную очистку веб-запросов сервером SharePoint.
Часто задаваемые вопросы (FAQ)
Является ли Окно предпросмотра вектором атаки для этой уязвимости?
Нет, Окно предпросмотра не является вектором атаки.
Обновления
Продукт | Статья | Обновление |
---|---|---|
Microsoft SharePoint Enterprise Server 2016 | ||
Microsoft SharePoint Enterprise Server 2013 Service Pack 1 | ||
Microsoft SharePoint Server 2019 |
Показывать по
Возможность эксплуатации
Publicly Disclosed
Exploited
Latest Software Release
Older Software Release
DOS
EPSS
Связанные уязвимости
A cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web request to an affected SharePoint server, aka 'Microsoft Office SharePoint XSS Vulnerability'.
A cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web request to an affected SharePoint server, aka 'Microsoft Office SharePoint XSS Vulnerability'.
Уязвимость пакета программ Microsoft SharePoint, связанная с недостаточной очисткой предоставленных пользователем данных, позволяющая нарушителю осуществлять межсайтовые сценарные атаки
EPSS