
CVE-2019-1332: ثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة في Microsoft SQL Server Reporting Services
توجد ثغرة برمجة نصية عبر المواقع (XSS) عندما لا تقوم خدمات تقارير خادم SQL من Microsoft (SSRS) بتعقيم طلب ويب مُصمَّم خصيصًا بشكل صحيح لخادم SSRS متأثر. يمكن للمهاجم الذي نجح في استغلال الثغرة تشغيل نصوص برمجية في سياق المستخدم المستهدف. يمكن للهجمات أن تسمح للمهاجم بقراءة محتوى غير مخوَّل له بقراءته، وتنفيذ تعليمات برمجية ضارة، واستخدام هوية الضحية لاتخاذ إجراءات على الموقع نيابةً عن المستخدم، مثل تغيير الأذونات وحذف المحتوى.
ملاحظة: لاستغلال الثغرة، سيحتاج المهاجم إلى إقناع مستخدم مُوثَّق بالنقر على رابط مُصمَّم خصيصًا لخادم SSRS متأثر.
يمكن العثور على إفصاح البائع وإصلاح هذه الثغرة هنا.
تتطلب هذه الثغرة:
يمكن العثور على مزيد من التفاصيل وعملية الاستغلال في PDF هذا.