
CVE-2019-1332: Microsoft SQL सर्वर रिपोर्टिंग सेवाओं में परावर्तित क्रॉस-साइट स्क्रिप्टिंग
एक क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी तब मौजूद होती है जब माइक्रोसॉफ्ट एसक्यूएल सर्वर रिपोर्टिंग सेवाएँ (SSRS) किसी प्रभावित SSRS सर्वर पर एक विशेष रूप से तैयार किए गए वेब अनुरोध को उचित रूप से सैनिटाइज़ नहीं करती हैं। एक हमलावर जो कमजोरी का सफलतापूर्वक शोषण करता है, वह लक्षित उपयोगकर्ता के संदर्भ में स्क्रिप्ट चला सकता है। हमले हमलावर को वह सामग्री पढ़ने की अनुमति दे सकते हैं जिसे पढ़ने का वह अधिकृत नहीं है, दुर्भावनापूर्ण कोड निष्पादित कर सकते हैं, और उपयोगकर्ता की ओर से साइट पर कार्रवाई करने के लिए पीड़ित की पहचान का उपयोग कर सकते हैं, जैसे अनुमतियाँ बदलना और सामग्री हटाना।
नोट: कमजोरी का शोषण करने के लिए, हमलावर को एक प्रमाणित उपयोगकर्ता को किसी प्रभावित SSRS सर्वर पर एक विशेष रूप से तैयार लिंक पर क्लिक करने के लिए राजी करना होगा।
इस कमजोरी के लिए विक्रेता का खुलासा और सुधार यहाँ पाया जा सकता है।
इस कमजोरी के लिए आवश्यक है:
अधिक विवरण और शोषण प्रक्रिया इस PDF में पाई जा सकती है।