
CVE-2019-1332: Reflektiertes Cross-Site Scripting in Microsoft SQL Server Reporting Services
Eine Cross-Site-Scripting-Schwachstelle (XSS) besteht, wenn Microsoft SQL Server Reporting Services (SSRS) eine speziell gestaltete Webanforderung an einen betroffenen SSRS-Server nicht ordnungsgemäß bereinigt. Ein Angreifer, der die Schwachstelle erfolgreich ausnutzt, könnte Skripte im Kontext des Zielbenutzers ausführen. Die Angriffe könnten es dem Angreifer ermöglichen, Inhalte zu lesen, die er nicht lesen darf, schädlichen Code auszuführen und die Identität des Opfers zu verwenden, um Aktionen auf der Website im Namen des Benutzers durchzuführen, wie z. B. Berechtigungen zu ändern und Inhalte zu löschen.
Hinweis: Um die Schwachstelle auszunutzen, müsste ein Angreifer einen authentifizierten Benutzer davon überzeugen, auf einen speziell gestalteten Link zu einem betroffenen SSRS-Server zu klicken.
Die Offenlegung und der Fix des Herstellers für diese Schwachstelle finden Sie hier.
Diese Schwachstelle erfordert:
Weitere Details und der Exploit-Prozess finden Sie in diesem PDF.