
CVE-2019-1332 : Cross-Site Scripting réfléchi dans Microsoft SQL Server Reporting Services
Une vulnérabilité de script intersite (XSS) existe lorsque Microsoft SQL Server Reporting Services (SSRS) n'assainit pas correctement une requête web spécialement conçue envoyée à un serveur SSRS affecté. Un attaquant qui exploite avec succès la vulnérabilité pourrait exécuter des scripts dans le contexte de l'utilisateur ciblé. Ces attaques pourraient permettre à l'attaquant de lire du contenu que l'attaquant n'est pas autorisé à lire, d'exécuter du code malveillant et d'utiliser l'identité de la victime pour effectuer des actions sur le site au nom de l'utilisateur, telles que modifier les autorisations et supprimer du contenu.
Remarque : Pour exploiter la vulnérabilité, un attaquant devrait convaincre un utilisateur authentifié de cliquer sur un lien spécialement conçu vers un serveur SSRS affecté.
La divulgation et le correctif du fournisseur pour cette vulnérabilité peuvent être trouvés ici.
Cette vulnérabilité nécessite :
Plus de détails et le processus d'exploitation peuvent être trouvés dans ce PDF.