Genfer Spezialisten warnen vor XSS-Lücke in SharePoint

3. Mai 2010 um 09:31
  • security
  • cyberangriff
image

Der Genfer Sicherheitsspezialist "High-Tech Bridge" hat eine Cross-Site-Scripting-Lücke (XSS) in Microsofts SharePoint Server gefunden.

Der Genfer Sicherheitsspezialist "High-Tech Bridge" hat eine Cross-Site-Scripting-Lücke (XSS) in Microsofts SharePoint Server gefunden. Wie der Webseite der Genfer zu entnehmen ist, wurde die Sicherheitslücke bereits am 12.April entdeckt und an Microsoft gemeldet. Der amerikanische Softwarehersteller bestätigt die Lücke inzwischen in einem Security Advisory, hat allerdings noch keinen Software-Patch zur Behebung des Problems bereit.
Der Fehler betrifft eine fehlerhafte Filterung der Variable "cid0" im Script "/_layouts/help.aspx", welche ein Angreifer ausnutzen könnte. Schickt dieser einem legitimen SharePoint-Nutzer einen präparierten Link und klickt dieser darauf, kann sich der Angreifer die Nutzerrechte des SharePoint-Nutzers aneignen.
Von der Lücke betroffen sind nach Angaben von Microsoft alle Versionen von SharePoint Server 2007 sowie SharePoint Services 3.0, nicht jedoch ältere Versionen sowie die jüngste SharePoint-Version 2010. Bis zur Bereitstellung eines Patchs empfiehlt Microsoft, den Zugriff auf die Datei "help.aspx" zu unterbinden und liefert im Security Bulletin eine Anleitung dazu. Allerdings führt das dazu, dass keine Hilfefunktion auf SharePoint mehr zur Verfügung steht. (bt)

Loading

Mehr zum Thema

image

Das ÜPF-Überwachungssystem ist bereits im Einsatz und kann neue Tricks

Seit August nutzen Kapos und das Fedpol das neue System FLICC, wie inside-it.ch erfahren hat. Es soll Überwachungstypen aus der laufenden VÜPF-Revision unterstützen können. Diese sind hoch umstritten.

publiziert am 22.9.2023 1
image

Gitlab stopft kritische Lücken

Eine Sicherheitslücke in Gitlab hat es Angreifern ermöglicht, Daten zu stehlen oder beliebigen Code auszuführen. Nun steht ein Patch bereit.

publiziert am 22.9.2023
image

Podcast: Die Meldepflicht bei Cyberattacken kommt

Betreiber kritischer Infrastrukturen müssen dem NCSC künftig Cyberangriffe melden, Schwachstellen allerdings nicht. Im Podcast rollen wir das politische Hin und Her auf.

publiziert am 22.9.2023
image

Progress patcht neue Moveit-Lücken

Noch wurden die Lücken nicht angegriffen. Aber Clop und andere Hacker lecken sich wohl bereits die Finger.

publiziert am 21.9.2023