
استغلال إثبات المفهوم لثغرة البرمجة النصية عبر المواقع (XSS) في Microsoft Outlook لنظام iOS، مما يتيح هجمات انتحال البريد الإلكتروني والاستيلاء على الجهاز عبر رسائل مصممة.
اكتشفت ثغرة XSS في تطبيق البريد الإلكتروني المحمول Outlook لنظام iOS. ثغرة خطيرة في Microsoft Outlook لنظام iOS قد تسمح لمهاجم بالسيطرة على جهاز الضحية. المشكلة الأمنية قد تمكن جهة خبيثة من تنفيذ هجوم cross-site scripting (XSS) على أي هاتف ذكي أو جهاز لوحي يعمل بنظام iOS يستخدم عميل البريد الإلكتروني. يرجع ذلك إلى كيفية تحليل البرنامج لرسائل البريد الإلكتروني المصممة خصيصًا.
باستخدام حمولات Javascript، يمكن تعديل المحتوى في التطبيق.
توجد ثغرة انتحال هوية في طريقة تحليل برنامج Microsoft Outlook iOS لرسائل البريد الإلكتروني المصممة خصيصًا. يمكن لمهاجم موثّق استغلال الثغرة عن طريق إرسال رسالة بريد إلكتروني مصممة خصيصًا إلى الضحية.
المهاجم الذي نجح في استغلال هذه الثغرة يمكنه بعد ذلك تنفيذ هجمات cross-site scripting على الأنظمة المتأثرة وتشغيل نصوص برمجية في سياق الأمان للمستخدم الحالي.
يعالج التحديث الأمني الثغرة عن طريق تصحيح كيفية تحليل Outlook لنظام iOS لرسائل البريد الإلكتروني المصممة خصيصًا.
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1218