
Уязвимость спуфинга Outlook для iOS
Я обнаружил XSS в мобильном приложении Outlook для IOS. Серьёзная уязвимость в Microsoft Outlook для IOS, которая может позволить злоумышленнику получить контроль над устройством жертвы. Эта проблема безопасности даёт злоумышленнику возможность выполнить эксплуатацию межсайтового скриптинга (XSS) на любом смартфоне или планшете IOS, использующем почтовый клиент. Причиной является то, как программное обеспечение обрабатывает специально созданные электронные письма.
Используя Javascript-пейлоады, можно изменять содержимое приложения.
Уязвимость спуфинга существует в том, как программное обеспечение Microsoft Outlook для iOS обрабатывает специально созданные электронные письма. Прошедший проверку подлинности злоумышленник может воспользоваться уязвимостью, отправив жертве специально созданное электронное письмо.
Злоумышленник, успешно воспользовавшийся этой уязвимостью, мог затем выполнять атаки межсайтового скриптинга на затронутых системах и запускать сценарии в контексте безопасности текущего пользователя.
Обновление безопасности устраняет уязвимость, исправляя то, как Outlook для IOS обрабатывает специально созданные электронные письма.
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1218