Microsoft 安全公告 MS15-026 - 重要

Microsoft Exchange Server中的漏洞可能导致特权提升(3040856)

发布时间: 2015 年 3 月 10 日

版本: 1.0

摘要

此安全更新可解决 Microsoft Exchange Server 中的漏洞。 如果用户单击专门制作的 URL 并将其带到目标Outlook Web App 网站,则最严重的漏洞可能会允许提升特权。 攻击者无法强制用户访问专门制作的网站。 相反,攻击者必须说服他们访问该网站,通常是让他们单击即时信使或电子邮件中的链接,将他们带到攻击者的网站,然后说服他们单击特制的 URL。

此安全更新针对 2013 Microsoft Exchange Server 的所有受支持版本都被评为“重要”。 有关详细信息,请参阅 “受影响的软件 ”部分。

安全更新通过更正Exchange Server如何清理 Outlook Web App 中的页面内容以及更正Exchange在接受、安排或修改Exchange日历中的会议请求时验证会议组织者真实性的方式来解决漏洞。 有关漏洞的详细信息,请参阅 “漏洞信息 ”部分。

有关本文档的详细信息,请参阅Microsoft 知识库文章3040856

受影响的软件

以下软件版本会受到影响。 未列出的一个或多个版本已超过其支持生命周期或不受影响。 若要确定软件版本的支持生命周期,请参阅 Microsoft 支持部门 生命周期

软件 最大安全影响 聚合严重性分级 已替换的更新
Microsoft服务器软件
Microsoft Exchange Server 2013 Service Pack 1 (3040856) 权限提升 Important None
Microsoft Exchange Server 2013 累积更新 7 (3040856) 权限提升 Important None

更新常见问题解答

**此更新是否包含对功能的任何非安全相关更改? ** 否,Exchange Server 2013 安全更新仅包含安全公告中标识的问题修补程序。

严重性分级和漏洞标识符

以下严重性分级假定漏洞的潜在最大影响。 有关此安全公告发布 30 天内漏洞的可利用性及其严重性评级和安全影响的信息,请参阅 3 月公告摘要中的“可利用性索引”。

受影响的软件的漏洞严重性分级和最大安全影响
受影响的软件 OWA 修改的 Canary 参数跨站点脚本漏洞 - CVE-2015-1628 ExchangeDLP 跨站点脚本漏洞 - CVE-2015-1629 审核报告跨站点脚本漏洞 - CVE-2015-1630 Exchange伪造会议请求欺骗漏洞 - CVE-2015-1631 Exchange错误消息跨站点脚本漏洞 - CVE-2015-1632 聚合严重性分级
Microsoft服务器软件
Microsoft Exchange Server 2013 Service Pack 1 (3040856) 重要说明 特权提升 重要说明 特权提升 重要说明 特权提升 重要说明 欺骗 重要说明 特权提升 重要说明
Microsoft Exchange Server 2013 累积更新 7 (3040856) 重要说明 特权提升 重要说明 特权提升 重要说明 特权提升 重要说明 欺骗 重要说明 特权提升 重要说明

漏洞信息

多个 OWA XSS 漏洞

当Microsoft Exchange Server无法正确清理Outlook Web 应用中的页面内容时,存在特权提升漏洞。 攻击者可以通过修改Outlook Web App 中的某些属性来利用这些漏洞,然后说服用户浏览到目标Outlook网站。 成功利用这些漏洞的攻击者可以在当前用户的上下文中运行脚本。 例如,该脚本可以使用受害者的身份代表与当前用户具有相同权限的受害人对受影响的Outlook网站执行操作。 任何用于访问受影响版本的 Outlook Web 应用的系统都可能存在攻击风险。 更新通过更正Outlook Web 应用中的页面内容Exchange Server清理方式来解决漏洞。

要利用这些漏洞,用户必须单击将用户带到目标Outlook Web App 网站的特制 URL。

在电子邮件攻击方案中,攻击者可以通过向目标Outlook Web App 网站的用户发送包含特制 URL 的电子邮件,并说服用户单击特制的 URL 来利用漏洞。

在基于 Web 的攻击方案中,攻击者必须托管一个网站,其中包含指向目标Outlook网站(用于尝试利用这些漏洞)的特制 URL 的网站。 此外,接受或托管用户提供的内容的已泄露网站和网站可能包含可能利用这些漏洞的特制内容。 攻击者无法强制用户访问专门制作的网站。 相反,攻击者必须说服他们访问该网站,通常是让他们单击即时信使或电子邮件中的链接,将他们带到攻击者的网站,然后说服他们单击特制的 URL。

下表包含指向“常见漏洞和披露”列表中每个漏洞标准条目的链接:

漏洞标题 CVE 编号 公开披露 Exploited
OWA 修改的 Canary 参数跨站点脚本漏洞 CVE-2015-1628
ExchangeDLP 跨站点脚本漏洞 CVE-2015-1629
审核报告跨站点脚本漏洞 CVE-2015-1630
Exchange错误消息跨站点脚本漏洞 CVE-2015-1632

缓解因素

Microsoft尚未识别这些漏洞的任何缓解因素

解决方法

  • OWA 修改后的 Canary 参数跨站点脚本漏洞的解决方法 - CVE-2015-1628

    使用 Web 应用程序防火墙 (WAF) 阻止对请求

    <host>/owa/?ae=Item&t;=AD.RecipientType.User&id;=<id>
    

    其中 Cookie“X-OWA-Canary”包含双引号()、HTML 标记或 JavaScript。

  • Exchange错误消息跨站点脚本漏洞的解决方法 - CVE-2015-1632
    使用 Web 应用程序防火墙 (WAF) 阻止对请求

    </id></host><host>/errorfe.aspx?httpCode=500&ts;=130560784095001947&be;=DB4PR07MB0703&authError;=LiveConfigurationHRESULTException&msg;=GenericAuthErrorMessage&msgParam;=<param>
    

    其中,查询参数“msgParam”包含 javascript URI。

Exchange伪造会议请求欺骗漏洞 - CVE-2015-1631

Exchange接受或修改会议请求时无法正确验证会议组织者身份时,Exchange Server存在欺骗漏洞。 成功利用此漏洞的攻击者随后可以使用漏洞来安排或修改会议,同时似乎源自合法的会议组织者。 使用受影响版本的Exchange Server的客户面临此漏洞的风险。 更新通过更正Exchange在接受、安排或修改Exchange日历中的会议请求时验证会议组织者真实性的方式来解决漏洞。

Microsoft通过协调漏洞披露收到了有关此漏洞的信息。 发出此安全公告后,Microsoft未收到任何信息,表明此漏洞已公开用于攻击客户。

缓解因素

Microsoft尚未确定此漏洞的任何 缓解因素

解决方法

Microsoft尚未发现此漏洞的任何 解决方法

安全更新部署

有关安全更新部署信息,请参阅“执行摘要”中引用的Microsoft 知识库文章。

Acknowledgments

Microsoft认识到安全社区中那些通过协调漏洞披露帮助我们保护客户的人所做的努力。 有关详细信息 ,请参阅确认

免责声明

Microsoft知识库中提供的信息按“原样”提供,不提供任何形式的担保。 Microsoft否认所有明示或默示的保证,包括适销性和针对特定用途的适用性的保证。 在任何情况下,Microsoft公司或其供应商均不对任何损害负责,包括直接、间接、附带、后果性、业务利润损失或特殊损害,即使Microsoft公司或其供应商已被告知发生此类损害的可能性。 某些州不允许排除或限制后果性或附带损害的责任,因此上述限制可能不适用。

修订

  • V1.0(2015 年 3 月 10 日):公告已发布。

页面生成的 2015-03-04 13:08Z-08:00。