Microsoft Office Online Server 的安全性更新 (2020 年 2 月)

medium Nessus Plugin ID 133621

概要

遠端主機上的 Microsoft Office Online Server 安裝缺少安全性更新。

說明

遠端主機上的 Microsoft Office Online Server 安裝缺少安全性更新。因此會受到下列弱點影響:- Office Online Server 未正確驗證跨源通訊中的來源時,存在一個偽造弱點。攻擊者可透過傳送特製要求到受影響的網站,來加以惡意利用。成功惡意利用此弱點的攻擊者接著可在受影響的系統上發動跨源攻擊。這些攻擊可允許攻擊者讀取未授權攻擊者讀取的內容,並使用受害者的身分代表受害者在網站上採取動作。受害者需經過驗證,攻擊者才能危害受害者。此安全性更新透過確保 Office Online Server 會正確驗證來源,來解決此弱點。(CVE-2020-0695)

解決方案

Microsoft 已經發佈 KB4484254 以解決此問題。

另請參閱

http://www.nessus.org/u?3313a689

Plugin 詳細資訊

嚴重性: Medium

ID: 133621

檔案名稱: smb_nt_ms20_feb_office_web.nasl

版本: 1.5

類型: local

代理程式: windows

已發布: 2020/2/11

已更新: 2020/3/13

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 2.5

CVSS v2

風險因素: Medium

基本分數: 5.8

時間分數: 4.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:N

CVSS 評分資料來源: CVE-2020-0695

CVSS v3

風險因素: Medium

基本分數: 5.4

時間分數: 4.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:microsoft:office_online_server

必要的 KB 項目: SMB/MS_Bulletin_Checks/Possible

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2020/2/11

弱點發布日期: 2020/2/11

參考資訊

CVE: CVE-2020-0695

MSFT: MS20-4484254

MSKB: 4484254