Microsoft Exchange Server 自动发现跨站脚本

medium Web App Scanning 插件 ID 113057

简介

Microsoft Exchange Server 自动发现跨站脚本

描述

累积更新 11 之前的 Microsoft Exchange Server 2019 版本、累积更新 22 之前的 2016 版本以及累积更新 23 之前的 2013 版本均可通过 `autodiscover/autodiscover.json` 端点,受到一个跨站脚本漏洞影响。通过构建特定的 URL,攻击者可能会针对任何 Exchange 用户,并尝试在目标应用程序上进行网络钓鱼攻击或执行任意修改。

解决方案

如 Microsoft 网站上所述,应用 Exchange Server 2019 的累积更新 11、Exchange Server 2016 的累积更新 22 和 Exchange Server 2013 的累积更新 23。

另见

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-41349

https://support.microsoft.com/en-gb/topic/description-of-the-security-update-for-microsoft-exchange-server-2019-2016-and-2013-november-9-2021-kb5007409-7e1f235a-d41b-4a76-bcc4-3db90cd161e7

插件详情

严重性: Medium

ID: 113057

类型: remote

发布时间: 2021/11/22

最近更新时间: 2025/6/24

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 4.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2021-41349

CVSS v3

风险因素: Medium

基本分数: 6.5

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVSS 分数来源: CVE-2021-41349

漏洞信息

CPE: cpe:2.3:a:microsoft:exchange_server:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2021/11/8

参考资料信息

CVE: CVE-2021-41349