
Exploit de preuve de concept pour une vulnérabilité de script intersite (XSS) dans Microsoft Outlook pour iOS, permettant des attaques d'usurpation par e-mail et la prise de contrôle de l'appareil via des messages spécialement conçus.
J'ai découvert une XSS dans l'application mobile Outlook iOS. Une grave vulnérabilité dans Microsoft Outlook pour iOS qui pourrait permettre à un attaquant de prendre le contrôle de l'appareil d'une victime. Ce problème de sécurité pourrait permettre à un acteur malveillant d'exécuter une exploitation de cross-site scripting (XSS) sur n'importe quel smartphone ou tablette iOS utilisant le client de messagerie. Cela est dû à la manière dont le logiciel analyse des messages électroniques spécialement conçus.
En utilisant des charges utiles JavaScript, le contenu de l'application peut être modifié.
Une vulnérabilité de spoofing existe dans la manière dont le logiciel Microsoft Outlook iOS analyse des messages électroniques spécialement conçus. Un attaquant authentifié pourrait exploiter la vulnérabilité en envoyant un message électronique spécialement conçu à une victime.
L'attaquant qui exploiterait avec succès cette vulnérabilité pourrait alors effectuer des attaques de cross-site scripting sur les systèmes affectés et exécuter des scripts dans le contexte de sécurité de l'utilisateur actuel.
La mise à jour de sécurité corrige la vulnérabilité en modifiant la manière dont Outlook pour iOS analyse les messages électroniques spécialement conçus.
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1218