微軟 Exchange 伺服器遠端程式碼執行漏洞
最後更新
2013年12月13日
發佈日期:
2013年12月11日
1007
觀看次數
風險: 高度風險
類型: 伺服器 - 其他伺服器
- Oracle Outside In 包含多項可能遭利用的漏洞
於 Exchange Server 2007、Exchange Server 2010 和 Exchange Server 2013 上使用 WebReady 文件檢視功能時,存在此公告中指出之漏洞中的兩項,分別是 CVE-2013-5763 和 CVE-2013-5791。如果使用者在瀏覽器中透過 Outlook Web Access 檢視蓄意製作的檔案,這些漏洞可能會允許以 LocalService 帳戶遠端執行程式碼。攻擊者若成功利用此漏洞,即可在受影響的 Exchange Server 上執行程式碼,但是只能以 LocalService 帳戶進行。LocalService 帳戶在本機電腦擁有最低權限,在網路上提供匿名認證。
此外,在 Exchange Server 2013 上使用資料遺失防止 (DLP) 功能時,存在 CVE-2013-5763 和 CVE-2013-5791 漏洞。如果使用者傳送或接收蓄意製作的檔案,則此漏洞可能導致受影響的 Exchange Server 毫無回應。 - MAC 停用漏洞
微軟 Exchange Server 中存在遠端執行程式碼的漏洞。成功利用此漏洞的攻擊者將可在 Outlook Web Access (OWA) 服務帳戶權限層級中執行任意程式碼。 - OWA XSS 漏洞
微軟 Exchange Server 中存在權限提高的漏洞。成功利用此漏洞的攻擊者,能以目前使用者的權限層級執行指令碼。
影響
- 遠端執行程式碼
受影響之系統或技術
- 微軟 Exchange 伺服器 2007 Service Pack 3
- 微軟 Exchange 伺服器 2010 Service Pack 2
- 微軟 Exchange 伺服器 2010 Service Pack 3
- 微軟 Exchange 伺服器 2013 Cumulative Update 2
- 微軟 Exchange 伺服器 2013 Cumulative Update 3
解決方案
在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。
漏洞識別碼
資料來源
相關連結
分享至