MS15-064:Microsoft Exchange Server 中的弱點可能允許權限提升 (3062157)

medium Nessus Plugin ID 84085

概要

遠端 Microsoft Exchange 伺服器受到多個弱點影響。

說明

遠端 Microsoft Exchange 伺服器缺少一個安全性更新。因此,會受到多個弱點影響:

- Microsoft Exchange Web 應用程式中存在一個伺服器端要求偽造弱點,這是因為不當管理同源原則所導致。攻擊者可藉由使用特製的 Web 應用程式來惡意利用此弱點,進而允許發動進一步攻擊。(CVE-2015-1764)

- Microsoft Exchange Web 應用程式中存在一個跨網站要求偽造弱點,這是因為不當管理使用者工作階段所導致。遠端攻擊者可藉由誘騙使用者造訪特製的網頁來惡意利用此弱點,進而取得敏感資訊的存取權、模擬使用者身分,或將惡意內容插入受害者的網頁瀏覽器。(CVE-2015-1771)

- Microsoft Exchange Web 應用程式中存在一個 HTML 插入弱點,這是因為不當清理使用者提供的 HTML 字串所導致。遠端攻擊者可藉由將特製的指令碼提交至使用 HTML 清理的目標網站來惡意利用此弱點,進而導致在造訪該網站之使用者的安全性內容中執行惡意程式碼。(CVE-2015-2359)

解決方案

Microsoft 已針對 Exchange 2013 發佈一組修補程式。

另請參閱

http://www.nessus.org/u?1cd10af0

Plugin 詳細資訊

嚴重性: Medium

ID: 84085

檔案名稱: smb_nt_ms15-064.nasl

版本: 1.12

類型: local

代理程式: windows

已發布: 2015/6/10

已更新: 2021/4/20

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2015-1764

弱點資訊

CPE: cpe:/a:microsoft:exchange_server

必要的 KB 項目: SMB/MS_Bulletin_Checks/Possible

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/6/9

弱點發布日期: 2015/6/9

參考資訊

CVE: CVE-2015-1764, CVE-2015-1771, CVE-2015-2359

BID: 75007, 75011, 75013

MSFT: MS15-064

MSKB: 3062157