跳至主內容

微軟 Exchange 伺服器遠端程式碼執行漏洞

最後更新 2013年12月13日 發佈日期: 2013年12月11日 1007 觀看次數

風險: 高度風險

類型: 伺服器 - 其他伺服器

類型: 其他伺服器
  1. Oracle Outside In 包含多項可能遭利用的漏洞
    於 Exchange Server 2007、Exchange Server 2010 和 Exchange Server 2013 上使用 WebReady 文件檢視功能時,存在此公告中指出之漏洞中的兩項,分別是 CVE-2013-5763 和 CVE-2013-5791。如果使用者在瀏覽器中透過 Outlook Web Access 檢視蓄意製作的檔案,這些漏洞可能會允許以 LocalService 帳戶遠端執行程式碼。攻擊者若成功利用此漏洞,即可在受影響的 Exchange Server 上執行程式碼,但是只能以 LocalService 帳戶進行。LocalService 帳戶在本機電腦擁有最低權限,在網路上提供匿名認證。
    此外,在 Exchange Server 2013 上使用資料遺失防止 (DLP) 功能時,存在 CVE-2013-5763 和 CVE-2013-5791 漏洞。如果使用者傳送或接收蓄意製作的檔案,則此漏洞可能導致受影響的 Exchange Server 毫無回應。
  2. MAC 停用漏洞
    微軟 Exchange Server 中存在遠端執行程式碼的漏洞。成功利用此漏洞的攻擊者將可在 Outlook Web Access (OWA) 服務帳戶權限層級中執行任意程式碼。
  3. OWA XSS 漏洞
    微軟 Exchange Server 中存在權限提高的漏洞。成功利用此漏洞的攻擊者,能以目前使用者的權限層級執行指令碼。

影響

  • 遠端執行程式碼

受影響之系統或技術

  • 微軟 Exchange 伺服器 2007 Service Pack 3
  • 微軟 Exchange 伺服器 2010 Service Pack 2
  • 微軟 Exchange 伺服器 2010 Service Pack 3
  • 微軟 Exchange 伺服器 2013 Cumulative Update 2
  • 微軟 Exchange 伺服器 2013 Cumulative Update 3

解決方案

在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。


漏洞識別碼


資料來源


相關連結