• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

Межсайтовое выполнение сценариев в Microsoft Office Web Apps

Главная Специалистам База уязвимостей Межсайтовое выполнение сценариев в Microsoft Office Web Apps

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:S/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
Описание
Уязвимость в сервере Office Web Apps, связанная с некорректным экранированием запросов, позволяет злоумышленникам, прошедшим аутентификацию, подменить данные, отправив на сервер специально сформированный запрос. Эксплуатация данной уязвимости позволяет злоумышленнику осуществить межсайтовое выполнение сценариев и запустить сценарий в контексте безопасности текущего пользователя. Успешное использование уязвимости позволяет атакующему просматривать содержимое, на доступ к которому у него нет прав; использовать идентификатор жертвы для выполнения действий на сайте Office Web App от ее имени (например, изменять права доступа и удалять содержимое); получать конфиденциальную информацию (например, файлы cookie браузера); а также внедрять вредоносный контент в браузер.
Для эксплуатации уязвимости атакуемый должен перейти по специально сформированной URL-ссылке, которая перенаправит его на целевой сайт Office Web App.
Как исправить
Используйте рекомендации производителя:
http://technet.microsoft.com/security/bulletin/ms15-110
Ссылки
MS (15-110): http://technet.microsoft.com/security/bulletin/ms15-110

Источник: CVE
Наименование: CVE-2015-6037
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-6037