安全研究

安全漏洞
Microsoft Windows UDDI服务跨站脚本漏洞(CVE-2015-2475)(MS15-087)

发布日期:2015-08-11
更新日期:2015-08-13

受影响系统:
Microsoft Windows Server 2008
描述:
BUGTRAQ  ID: 76259
CVE(CAN) ID: CVE-2015-2475

UDDI 是一种目录服务,企业可以使用它对 Web services 进行注册和搜索。

当UDDI服务错误验证或过滤FRAME标签内的搜索参数时,Windows中存在权限提升漏洞。成功利用后可泄露授权cookie或将用户指定到恶意的网页。

<*来源:Fran&#195;§ois-Xavier Stellamans
  
  链接:http://technet.microsoft.com/security/bulletin/MS15-087
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://www.example.com/uddi/search/frames.aspx?frames=true&amp;amp;search=a3d34%27%20onload=alert%21%29%3E%3Cfoo%20id=

建议:
厂商补丁:

Microsoft
---------
Microsoft已经为此发布了一个安全公告(MS15-087)以及相应补丁:
MS15-087:Vulnerability in UDDI Services Could  Allow Elevation of Privilege (3082459)
链接:http://technet.microsoft.com/security/bulletin/MS15-087

浏览次数:1703
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障