
Prova de conceito de exploração para uma vulnerabilidade de script entre sites (XSS) no Microsoft Outlook para iOS, permitindo ataques de falsificação baseados em e-mail e a tomada de controle do dispositivo por meio de mensagens criadas especificamente.
Descobri XSS no aplicativo móvel Outlook para iOS. Uma vulnerabilidade grave no Microsoft Outlook para iOS que poderia permitir que um atacante assumisse o controle do dispositivo da vítima. O problema de segurança poderia permitir que um agente malicioso executasse um exploit de cross-site scripting (XSS) em qualquer smartphone ou tablet iOS que utilize o cliente de e-mail. Isso se deve à forma como o software analisa mensagens de e-mail especificamente criadas.
Ao usar os payloads Javascript, é possível modificar o conteúdo no aplicativo.
Existe uma vulnerabilidade de spoofing na forma como o software Microsoft Outlook para iOS analisa mensagens de e-mail especificamente criadas. Um atacante autenticado poderia explorar a vulnerabilidade enviando uma mensagem de e-mail especialmente criada para uma vítima.
O atacante que explorasse com sucesso essa vulnerabilidade poderia então realizar ataques de cross-site scripting nos sistemas afetados e executar scripts no contexto de segurança do usuário atual.
A atualização de segurança resolve a vulnerabilidade corrigindo a forma como o Outlook para iOS analisa mensagens de e-mail especificamente criadas.
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1218