Microsoft
Betroffen ist der Microsoft Exchange Server, konkret die Erzeugung von Webseiten im Web-Zugang Outlook Web Access. Eingaben werden dort beim Aufbau der Seite nicht ausreichend entschärft, sodass eingeschleuster Code als Bestandteil der Seite ausgeliefert wird – ein klassisches Cross-Site-Scripting. Sind bestimmte Interaktionsbedingungen erfüllt, etwa weil ein Nutzer präparierte Inhalte im Webmail öffnet, kann beliebiger JavaScript-Code im Browser-Kontext des Opfers ausgeführt werden. Damit läuft fremder Code mit den Rechten der laufenden Webmail-Sitzung. Ein Angreifer ohne Berechtigung kann die Lücke über das Netzwerk nutzen, um Inhalte oder Absender vorzutäuschen (Spoofing) und Anwender zu täuschen. Da Outlook Web Access häufig aus dem Internet erreichbar ist und den Zugang zu Postfächern bildet, ist die Weboberfläche ein besonders exponierter Angriffspunkt.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des betroffenen Produkts eingestellt werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.