Уязвимость повышения уровня доступа в Microsoft SharePoint Server из-за некорректной очистки специальным образом сформированного запроса на аутентификацию сервером SharePoint
Описание
Злоумышленник, успешно эксплуатировавший эту уязвимость, способен выполнить вредоносный код на уязвимом сервере в контексте учетной записи пула приложений SharePoint.
Условия эксплуатации
Для эксплуатации этой уязвимости авторизованному злоумышленнику необходимо создать страницу, специально предназначенную для инициирования серверного запроса. Затем злоумышленник отправляет специально сформированное сообщение для проведения атаки с подделкой серверного запроса.
Решение
Обновление устраняет уязвимость, изменяя способ управления серверной аутентификацией в Microsoft SharePoint Server.
Часто задаваемые вопросы (FAQ)
Является ли предварительный просмотр атакующим вектором для этой уязвимости?
Нет, предварительный просмотр не является атакующим вектором.
Обновления
| Продукт | Статья | Обновление |
|---|---|---|
| Microsoft SharePoint Server 2010 Service Pack 2 | ||
| Microsoft SharePoint Enterprise Server 2016 | ||
| Microsoft SharePoint Enterprise Server 2013 Service Pack 1 | ||
| Microsoft SharePoint Server 2019 |
Показывать по
Возможность эксплуатации
Publicly Disclosed
Exploited
Latest Software Release
Older Software Release
DOS
EPSS
Связанные уязвимости
An elevation of privilege vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted authentication request to an affected SharePoint server, aka 'Microsoft SharePoint Server Elevation of Privilege Vulnerability'.
An elevation of privilege vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted authentication request to an affected SharePoint server, aka 'Microsoft SharePoint Server Elevation of Privilege Vulnerability'.
Уязвимость пакетов программ Microsoft SharePoint Server и SharePoint Enterprise Server, связанная с небезопасным управлением привилениями, позволяющая нарушителю повысить свои привилегии
EPSS