Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2020-0893

Опубликовано: 10 мар. 2020
Источник: msrc
EPSS Низкий

Уязвимость межсайтового скриптинга (XSS) в Microsoft Office SharePoint из-за некорректной обработки специально сформированных веб-запросов

Описание

Аутентифицированный злоумышленник способен использовать уязвимость, отправляя особый запрос на затронутый сервер SharePoint.

Успешно использовавший уязвимость злоумышленник способен выполнять атаки XSS на затронутых системах и запускать скрипт в контексте безопасности текущего пользователя. Такие атаки позволяют злоумышленнику читать данные, которые ему не разрешено читать, действовать на SharePoint сайте от имени жертвы, изменять права доступа, удалять контент и внедрять вредоносный контент в браузер пользователя.

Условия эксплуатации

Злоумышленник может использовать уязвимость, отправляя специально сформированный запрос на затронутый сервер SharePoint будучи авторизованным.

Решение

Обновление безопасности исправляет уязвимость путем корректной обработки сервером SharePoint веб-запросов.

Часто задаваемые вопросы (FAQ)

Является ли Окно предпросмотра атакующем вектором для данной уязвимости?

Нет, Окно предпросмотра не является вектором атаки.

Обновления

ПродуктСтатьяОбновление
Microsoft SharePoint Enterprise Server 2016
Microsoft SharePoint Enterprise Server 2013 Service Pack 1
Microsoft SharePoint Server 2019

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

DOS

N/A

EPSS

Процентиль: 75%
0.00898
Низкий

Связанные уязвимости

CVSS3: 5.4
nvd
почти 6 лет назад

A cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web request to an affected SharePoint server, aka 'Microsoft Office SharePoint XSS Vulnerability'. This CVE ID is unique from CVE-2020-0894.

CVSS3: 5.4
github
больше 3 лет назад

A cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web request to an affected SharePoint server, aka 'Microsoft Office SharePoint XSS Vulnerability'. This CVE ID is unique from CVE-2020-0894.

CVSS3: 5.4
fstec
почти 6 лет назад

Уязвимость пакетов программ Microsoft SharePoint Server и SharePoint Enterprise Server, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю осуществлять межсайтовые сценарные атаки

EPSS

Процентиль: 75%
0.00898
Низкий