شنبه ۱ ارديبهشت ۱۴۰۳ , 20 Apr 2024
جالب است ۰
افزودن ویژگی‌های دفاع در عمق برای شیرپوینت ۲۰۱۳ و ۲۰۱۶

وجود آسیب‌پذیری XSS در محصولات شیرپوینت

بسیاری از نصب‌های محصول شِیرپوینت دارای آسیب‌پذیری XSS هستند که مایکروسافت با افزودن ویژگی‌های دفاع در عمق برای شیرپوینت ۲۰۱۳ و ۲۰۱۶ آن را وصله کرد.
منبع : وب‌گاه اخبار امنیتی فن‌آوری اطلاعات و ارتباطات
بسیاری از نصب‌های محصول شِیرپوینت دارای آسیب‌پذیری XSS هستند که مایکروسافت با افزودن ویژگی‌های دفاع در عمق برای شیرپوینت ۲۰۱۳ و ۲۰۱۶ آن را وصله کرد.

به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، یکی از آسیب‌پذیری‌هایی که شرکت مایکروسافت این ماه در به‌روزرسانی‌های امنیتی خود وصله کرده‌است، یک اشکال اسکریپت بین‌وبی است. محققان امنیتی بر این باور هستند که این آسیب‌پذیری نصب‌های سال ۲۰۱۶ میلادی در محصولات شِیرپوینت را تحت‌تأثیر قرار داده‌است.

شیرپوینت مایکروسافت یک بستر تعاملی است که به کاربران اجازه‌می‌دهد به جمع‌آوری و مدیریت محتوا و برنامه‌های کاربردی در سطح سازمان بپردازند. مایکروسافت مدعی شده‌است این محصول توسط ۲۰۰ هزار شرکت و ۱۹۰ میلیون کاربر مورد استفاده قرار‌می‌گیرد. این آسیب‌پذیری توسط محققی به نام آشار جاوید کشف شد و دارای شناسه‌ CVE-۲۰۱۷-۸۵۱۴ است. این آسیب‌پذیری در شیرپوینت، ویژگی دنبال کردن را تحت‌تأثیر قرار داده‌است. این ویژگی به کاربران اجازه می‌دهد تا وب‌سایت‌های مورد علاقه‌ی خود را دنبال کنند.

این ویژگی به کاربران اجازه می‌دهد با کلیک بر روی دکمه‌ «دنبال کردن» در گوشه‌ سمت راست و بالای وب‌سایت، صفحه‌ مورد علاقه‌ خود را دنبال کنند. همچنین زمانی‌که فردی از طریق ایمیل، وب‌سایتی را با استفاده از شیرپوینت به اشتراک می‌گذارد، این ویژگی برای کاربران نمایش داده‌می‌شود.

این محقق امنیتی اشاره کرد درخواست دنبال کردن حاوی پیوندی است که از طریق ایمیل ارسال شده و در این درخواست، پارامتری به نام SiteName وجود دارد که به‌درستی مقداردهی اولیه نشده‌است و مهاجم می‌تواند برای اجرای حملات XSS از آن استفاده کند. برای بهره‌برداری از این آسیب‌پذیری، مهاجم باید قربانی را متقاعد کند تا بر روی پیوند مخرب کلیک کند. در این پیوند، پس از نام پارامتر SiteName، بار داده‌ مربوط به حمله قرار گرفته‌است.

مایکروسافت در مشاوره‌نامه‌ خود اعلام کرده‌است بهره‌برداری از این آسیب‌پذیری می‌تواند منجر به اجرای اسکریپت‌های مخرب در مفاد کاربر جاری بشود. مایکروسافت می‌گوید: «بهره‌برداری از این آسیب‌پذیری، به مهاجم اجازه می‌دهد محتوایی را بخواند که مجاز به آن نیست و با استفاده از شناسه‌های قربانی در وب‌ شیرپوینت عملیات مختلف ازجمله تغییر مجوزها، حذف محتوا و سرقت اطلاعات حساس و تزریق محتوای مخرب در مرورگر قربانی را انجام‌دهد.»

این محقق امنیتی با استفاده از موتور جست‌وجوی گوگل بررسی را انجام داد و متوجه شد نزدیک به ۱۹ هزار وب‌سایت شیرپوینت دارای این آسیب‌پذیری هستند که برخی از آنها متعلق به نهادهای دولتی و حکومتی و برخی دیگر مربوط به دانشگاه‌های سراسر جهان هستند. محققان بر این باورند که تمامی نصب‌های مربوط به شیرپوینت از جمله محلی و برخط، تحت تأثیر این آسیب‌پذیری قرار گرفته‌اند.

شرکت مایکروسافت در تاریخ ۲۰ فوریه از این آسیب‌پذیری مطلع شد و یک هفته بعد از آن، وجود آن را تأیید کرد. این غول فناوری برای گزارش این آسیب‌پذیری، مبلغ ۲۵۰۰ دلار جایزه پرداخت کرده‌است. این اولین آسیب‌پذیری XSS نیست که توسط این محقق در شیرپوینت کشف و توسط مایکروسافت وصله شده‌است. جاوید یک آسیب‌پذیری XSS ذخیره‌ای دیگر را در شیرپوینت ۲۰۱۳ با شناسه‌ CVE-۲۰۱۷-۸۵۵۱ کشف و گزارش کرده‌است. این محقق اعلام‌کرد برای گزارش آسیب‌پذیری دوم، مبلغ ۱۵۰۰ دلار جایزه دریافت کرده‌است.

مایکروسافت در به‌روزرسانی‌های امنیتی خود به مشتریان اعلام کرد که ویژگی‌های دفاع در عمق را برای شیرپوینت ۲۰۱۳ و ۲۰۱۶ اضافه کرده‌است تا از این برنامه در برابر حملات اجرای کد از راه دور، حفاظت بیشتری انجام‌دهد.
کد مطلب : 12799
https://aftana.ir/vdchwqnz.23niwdftt2.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی