
CVE-2019-1332: Microsoft SQL Server Reporting Services における反射型クロスサイトスクリプティング
影響を受ける SSRS サーバーに送信された特別に細工された Web リクエストが適切にサニタイズされない場合、Microsoft SQL Server Reporting Services (SSRS) にクロスサイトスクリプティング (XSS) の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、対象ユーザーのコンテキストでスクリプトを実行できる可能性があります。この攻撃により、攻撃者は読み取りを許可されていないコンテンツを読み取り、悪意のあるコードを実行し、被害者の ID を使用してユーザーに代わってサイト上でアクション (権限の変更やコンテンツの削除など) を実行できる可能性があります。
注: この脆弱性を悪用するには、攻撃者は認証されたユーザーに、影響を受ける SSRS サーバーへの特別に細工されたリンクをクリックさせる必要があります。
この脆弱性に対するベンダーの開示と修正は、こちら にあります。
この脆弱性の悪用には以下が必要です:
詳細と悪用プロセスは、この PDF に記載されています。