Microsoft Exchange Server 自動検出のクロスサイトスクリプティング

medium Web App Scanning プラグイン ID 113057

概要

Microsoft Exchange Server 自動検出のクロスサイトスクリプティング

説明

Microsoft Exchange Server バージョンの累積的更新プログラム 11 より前の 2019、累積的更新プログラム 22 より前の 2016、累積的更新プログラム 23 より前の 2013 は、「autodiscover/autodiscover.json」エンドポイントを介したクロスサイトスクリプティングの脆弱性の影響を受けます。特定の URL を細工することで、攻撃者は任意の Exchange ユーザーをターゲットにし、ターゲットアプリケーションでフィッシング攻撃を実行したり、任意の変更を実行したりする可能性があります。

ソリューション

Microsoft Web サイトで説明されているように、Exchange Server 2019 の累積更新プログラム 11、Exchange Server 2016 の累積更新プログラム 22、Exchange Server 2013 の累積更新プログラム 23 を適用してください。

参考資料

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-41349

https://support.microsoft.com/en-gb/topic/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-november-9-2021-kb5007409-7e1f235a-d41b-4a76-bcc4-3db90cd161e7

プラグインの詳細

深刻度: Medium

ID: 113057

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2021/11/22

更新日: 2021/11/22

スキャン テンプレート: basic, full, pci, scan

リスク情報

VPR

リスクファクター: Low

スコア: 3.6

CVSS v2

リスクファクター: Medium

基本値: 4.3

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS スコアのソース: CVE-2021-41349

CVSS v3

リスクファクター: Medium

基本値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVSS スコアのソース: CVE-2021-41349

脆弱性情報

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

参照情報

CVE: CVE-2021-41349