
CVE-2019-1332: Cross-Site Scripting Refletido no Microsoft SQL Server Reporting Services
Existe uma vulnerabilidade de cross-site scripting (XSS) quando o Microsoft SQL Server Reporting Services (SSRS) não sanitiza adequadamente uma solicitação web especialmente criada para um servidor SSRS afetado. Um atacante que explorasse a vulnerabilidade com êxito poderia executar scripts no contexto do usuário alvo. Os ataques poderiam permitir que o atacante lesse conteúdo que não está autorizado a ler, executasse código malicioso e usasse a identidade da vítima para realizar ações no site em nome do usuário, como alterar permissões e excluir conteúdo.
Nota: Para explorar a vulnerabilidade, um atacante precisaria convencer um usuário autenticado a clicar em um link especialmente criado para um servidor SSRS afetado.
A divulgação e a correção do fornecedor para esta vulnerabilidade podem ser encontradas aqui.
Esta vulnerabilidade requer:
Mais detalhes e o processo de exploração podem ser encontrados neste PDF.