Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:S/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
Microsoft Office Web Apps
(2010 SP2, 2013 SP1)
Microsoft SharePoint Foundation
(2013 SP1)
Описание
Уязвимость в сервере Office Web Apps, связанная с некорректным экранированием запросов, позволяет злоумышленникам, прошедшим аутентификацию, подменить данные, отправив на сервер специально сформированный запрос. Эксплуатация данной уязвимости позволяет злоумышленнику осуществить межсайтовое выполнение сценариев и запустить сценарий в контексте безопасности текущего пользователя. Успешное использование уязвимости позволяет атакующему просматривать содержимое, на доступ к которому у него нет прав; использовать идентификатор жертвы для выполнения действий на сайте Office Web App от ее имени (например, изменять права доступа и удалять содержимое); получать конфиденциальную информацию (например, файлы cookie браузера); а также внедрять вредоносный контент в браузер.
Для эксплуатации уязвимости атакуемый должен перейти по специально сформированной URL-ссылке, которая перенаправит его на целевой сайт Office Web App.
Для эксплуатации уязвимости атакуемый должен перейти по специально сформированной URL-ссылке, которая перенаправит его на целевой сайт Office Web App.
Как исправить
Используйте рекомендации производителя:
http://technet.microsoft.com/security/bulletin/ms15-110
http://technet.microsoft.com/security/bulletin/ms15-110
Ссылки
MS (15-110): http://technet.microsoft.com/security/bulletin/ms15-110
Источник: CVE
Наименование: CVE-2015-6037
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-6037
Источник: CVE
Наименование: CVE-2015-6037
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-6037