Autor Thema: Microsoft warnt vor XSS-Lücke in Sharepoint  (Gelesen 465 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Microsoft warnt vor XSS-Lücke in Sharepoint
« am: 30 April, 2010, 11:19 »
Microsofts SharePoint-Produkte weisen eine Cross-Site-Scripting-Schwachstelle (XSS) auf, mit der Angreifer eigenen JavaScript-Code im Browser eines Opfers im Kontext des Servers ausführen können. Angreifer können auf diese Weise das Authentifizierungscookie auslesen, das Konto des Anwenders manipulieren oder auf vertrauliche Daten zugreifen. Um Opfer eines Angriffs zu werden, muss man jedoch auf einen manipulierten Link klicken.

Dass man XSS-Lücken aber nicht auf die leichte Schulter nehmen sollte, zeigt auch der kürzlich gemeldete Einbruch in Server der Apache Software Foundation. Auch dort fing der sehr zielgerichtete Angriff mit einer XSS-Lücke an; auch dort klickten erfahrene Administratoren auf manipulierte Links.

Ursache des aktuellen Problems in SharePoint ist die ungenügende Filterung der Variable cid0 im Skript /_layouts/help.aspx, die sich für reflektives XSS missbrauchen lässt. Betroffen sind SharePoint Server 2007 und SharePoint Services 3.0. Nicht betroffen sind SharePoint Services 2.0, SharePoint Portal Server 2001, SharePoint Portal Server 2003 Service Pack 3 sowie SharePoint Server 2010.

Nach Angaben von Microsoft soll das Problem in Zusammenarbeit mit dem Internet Explorer 8 nicht zum Tragen kommen, da dort der XSS-Filter den Angriff erkennt und verhindert. Bis zur Bereitstellung eines Patches empfiehlt Microsoft, den Zugriff auf das fehlerhafte Skript zu verhindern. Administratoren müssen nach Angaben von Microsoft dazu auf dem Share-Point-Server folgende Befehle durchführen:

cacls "%ProgramFiles%\Common Files\Microsoft Shared\Web Server Extensions\12\TEMPLATE\LAYOUTS\Help.aspx" /E /P everyone:N

cacls "%ProgramFiles(x86)%\Common Files\Microsoft Shared\Web Server Extensions\12\TEMPLATE\LAYOUTS\Help.aspx" /E /P everyone:N

Damit stellt der Server jedoch keine Hilfefunktionen mehr bereit. Nach Installation des Patches kann man die Änderungen wieder rückgängig machen. Eine Anleitung dazu findet sich ebenfalls in Microsofts Warnung.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )