Érintett rendszerek
Exchange Enterprise ServerExchange Server 2003
Microsoft
Érintett verziók
Microsoft Exchange Server 2000 SP3, 2003 SP1-SP2, 2007
Microsoft Exchange Enterprise Server 2000
Összefoglaló
Jelentettek néhány sérülékenységet a Microsoft Exchange-ben, amit rosszindulatú támadók kihasználhatnak script beszúrásra, szolgáltatás megtagadás (DoS) előidézésére vagy az érintett rendszer feltörésére.
Leírás
Jelentettek néhány sérülékenységet a Microsoft Exchange-ben, amit rosszindulatú támadók kihasználhatnak script beszúrásra, szolgáltatás megtagadás (DoS) előidézésére vagy az érintett rendszer feltörésére.
- Az Outlook Web Access (OWA) bizonyos UTF karakter készlet címkéket nem kezel megfelelően. Ennek hatására a script alapú csatolmányok nincsenek megfelelően ellenőrizve megjelenítés előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjében a sérült web oldalon file megnyitásakor.
- Az Exchange Collaboration Data Objects (EXCDO) funkció nem kezeli helyesen a
az iCal fájlok MODPROPS tulajdonságát. Ezt kihasználva leállítható a levelező szolgáltatás egy különlegesen kialakított iCal fájllal, ami két MODROPS tulajdonsággal rendelkezik, és a második hosszabb, mint az első. - A MIME dekódolási hibája kiaknázható tetszőleges kód lefuttatására egy e célra készített káros email üzenettel, amely speciális base64-kódolású karaktereket tartalmaz.
- Az érvénytelen IMAP kérések kezelésében található hibát kihasználva a levelező szolgáltatás válaszadása leállítható egy különleges IMAP paranccsal.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Deny of service (Szolgáltatás megtagadás)Input manipulation (Bemenet módosítás)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
CVE-2007-0220 - NVD CVE-2007-0220
CVE-2007-0221 - NVD CVE-2007-0221
SECUNIA 25183
CVE-2007-0213 - NVD CVE-2007-0213
Gyártói referencia: www.microsoft.com
CVE-2007-0039 - NVD CVE-2007-0039
Gyártói referencia: www.microsoft.com
Gyártói referencia: www.microsoft.com
Gyártói referencia: www.microsoft.com
Gyártói referencia: www.microsoft.com