Microsoft SharePoint多个跨站脚本漏洞

漏洞起因
输入验证错误
危险等级

影响系统
Microsoft SharePoint Foundation 2010 SP1
Microsoft SharePoint Foundation 2010
Microsoft Office SharePoint Server 2010 SP1
Microsoft Office SharePoint Server 2010

不受影响系统

危害
远程攻击者可以利用漏洞可获得敏感信息或劫持用户会话。

攻击所需条件
攻击者必须构建恶意链接,诱使用户解析。

漏洞信息
Microsoft SharePoint Server是一款服务器功能集成套件,提供全面的内容管理和企业搜索、加速共享业务流程并便利跨界限信息共享。
传递给’themeweb.aspx’的输入在返回用户之前缺少过滤,攻击者可以构建恶意链接,诱使用户解析,可获得敏感信息或劫持用户会话。

传递给’wizardlist.aspx’的输入在返回用户之前缺少过滤,攻击者可以构建恶意链接,诱使用户解析,可获得敏感信息或劫持用户会话。
传递给inplview.aspx的输入在返回用户之前缺少过滤,攻击者可以构建恶意链接,诱使用户解析,可获得敏感信息或劫持用户会话。

厂商解决方案
用户可参考如下供应商提供的安全公告获得补丁信息:
http://technet.microsoft.com/en-us/security/bulletin/MS12-011

漏洞提供者
John Hollenberger,Rocco Calvi, stratsec,Giorgio Fedon of Minded Security

评论关闭。