
CVE-2019-1332: Отраженный межсайтовый скриптинг в Microsoft SQL Server Reporting Services
Уязвимость межсайтового скриптинга (XSS) существует, когда Microsoft SQL Server Reporting Services (SSRS) неправильно очищает специально созданный веб-запрос к уязвимому серверу SSRS. Злоумышленник, успешно воспользовавшийся уязвимостью, может запускать скрипты в контексте целевого пользователя. Атаки могут позволить злоумышленнику читать контент, который ему не разрешено читать, выполнять вредоносный код и использовать личность жертвы для выполнения действий на сайте от имени пользователя, таких как изменение разрешений и удаление контента.
Примечание: Для эксплуатации уязвимости злоумышленнику необходимо убедить аутентифицированного пользователя перейти по специально созданной ссылке на уязвимый сервер SSRS.
Раскрытие информации поставщиком и исправление этой уязвимости можно найти здесь.
Для эксплуатации этой уязвимости требуется:
Более подробная информация и процесс эксплуатации представлены в этом PDF.