
Vulnerabilidade de Spoofing no Outlook iOS
Descobri XSS no aplicativo móvel Outlook para iOS. Uma vulnerabilidade grave no Microsoft Outlook para iOS que poderia permitir que um atacante assumisse o controle do dispositivo da vítima. O problema de segurança poderia permitir que um agente malicioso executasse um exploit de cross-site scripting (XSS) em qualquer smartphone ou tablet iOS que utilize o cliente de e-mail. Isso se deve à forma como o software analisa mensagens de e-mail especificamente criadas.
Ao usar os payloads Javascript, é possível modificar o conteúdo no aplicativo.
Existe uma vulnerabilidade de spoofing na forma como o software Microsoft Outlook para iOS analisa mensagens de e-mail especificamente criadas. Um atacante autenticado poderia explorar a vulnerabilidade enviando uma mensagem de e-mail especialmente criada para uma vítima.
O atacante que explorasse com sucesso essa vulnerabilidade poderia então realizar ataques de cross-site scripting nos sistemas afetados e executar scripts no contexto de segurança do usuário atual.
A atualização de segurança resolve a vulnerabilidade corrigindo a forma como o Outlook para iOS analisa mensagens de e-mail especificamente criadas.
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1218