Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

msrc логотип

CVE-2020-1173

Опубликовано: 12 мая 2020
Источник: msrc
EPSS Низкий

Уязвимость спуфинга в Microsoft Power BI Report Server из-за некорректной верификации типа контента загружаемых вложений

Описание

Аутентифицированный злоумышленник способен использовать уязвимость, загружая специально сформированный пакет данных и отправляя его пользователю. Злоумышленник, успешно эксплуатировавший эту уязвимость, способен выполнять действия и запускать скрипты в контексте безопасности пользователя.

Решение

Это обновление безопасности устраняет уязвимость, гарантируя корректную верификацию Power BI Report Server типа контента вложений при загрузке и открытии.

Часто задаваемые вопросы (FAQ)

Какая версия Power BI включает в себя данную уязвимость?

  • Уязвимость содержится в релизе Power BI за май 2019 года, версия 1.5.7074.36177 (Build 15.0.1102.371).
  • Уязвимость была устранена в релизе за сентябрь 2019 года, версия 1.6.7236.4246 (Build 15.0.1102.646).
  • Наиболее актуальная версия Power BI — релиз за январь 2020 года, сборка 15.0.1102.777.

Обновления

ПродуктСтатьяОбновление
Power BI Report Server

Показывать по

Возможность эксплуатации

Publicly Disclosed

No

Exploited

No

Latest Software Release

Exploitation Less Likely

Older Software Release

Exploitation Less Likely

DOS

N/A

EPSS

Процентиль: 78%
0.01184
Низкий

Связанные уязвимости

CVSS3: 6.8
nvd
больше 5 лет назад

A spoofing vulnerability exists in Microsoft Power BI Report Server in the way it validates the content-type of uploaded attachments, aka 'Microsoft Power BI Report Server Spoofing Vulnerability'.

github
больше 3 лет назад

A spoofing vulnerability exists in Microsoft Power BI Report Server in the way it validates the content-type of uploaded attachments, aka 'Microsoft Power BI Report Server Spoofing Vulnerability'.

CVSS3: 4.6
fstec
больше 5 лет назад

Уязвимость сервера отчетов Power BI, связанная с ошибками представления информации пользовательским интерфейсом, позволяющая нарушителю проводить спуфинг атаки

EPSS

Процентиль: 78%
0.01184
Низкий