
CVE-2019-1332: Cross-Site Scripting Reflejado en Microsoft SQL Server Reporting Services
Existe una vulnerabilidad de cross-site scripting (XSS) cuando Microsoft SQL Server Reporting Services (SSRS) no sanea adecuadamente una solicitud web especialmente manipulada dirigida a un servidor SSRS afectado. Un atacante que explotara con éxito la vulnerabilidad podría ejecutar scripts en el contexto del usuario objetivo. Los ataques podrían permitir al atacante leer contenido para el que no está autorizado, ejecutar código malicioso y usar la identidad de la víctima para realizar acciones en el sitio en nombre del usuario, como cambiar permisos y eliminar contenido.
Nota: Para explotar la vulnerabilidad, un atacante tendría que convencer a un usuario autenticado de que haga clic en un enlace especialmente manipulado dirigido a un servidor SSRS afectado.
La divulgación y el parche del proveedor para esta vulnerabilidad se pueden encontrar aquí.
Esta vulnerabilidad requiere:
Más detalles y el proceso de explotación se pueden encontrar en este PDF.