
Microsoft Outlook for iOSのクロスサイトスクリプティング(XSS)脆弱性の概念実証エクスプロイトで、細工されたメッセージによるメールベースのスプーフィング攻撃とデバイス乗っ取りを可能にします。
私は IOS Outlook モバイルアプリケーションで XSS を発見しました。Microsoft Outlook for IOS の深刻な脆弱性により、攻撃者が被害者のデバイスを乗っ取る可能性があります。このセキュリティ問題により、悪意のある攻撃者が、このメールクライアントを使用しているすべての IOS スマートフォンまたはタブレット上でクロスサイトスクリプティング (XSS) エクスプロイトを実行できる可能性があります。これは、ソフトウェアが特別に細工された電子メールメッセージを解析する方法が原因です。
Javascript ペイロードを使用することで、アプリケーション上のコンテンツを変更できます。
Microsoft Outlook iOS ソフトウェアが特別に細工された電子メールメッセージを解析する方法に、スプーフィングの脆弱性が存在します。認証された攻撃者が、特別に細工された電子メールメッセージを被害者に送信することで、この脆弱性を悪用する可能性があります。
この脆弱性の悪用に成功した攻撃者は、影響を受けるシステム上でクロスサイトスクリプティング攻撃を実行し、現在のユーザーのセキュリティコンテキストでスクリプトを実行できる可能性があります。
このセキュリティ更新プログラムは、Outlook for IOS が特別に細工された電子メールメッセージを解析する方法を修正することで、この脆弱性に対処します。
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1218