CVE-2020-1181: SharePoint 遠程代碼執行漏洞通告

CVE-2020-1181: SharePoint 遠程代碼執行漏洞通告

360-CERT [三六零CERT](javascript:void(0)😉 4天前

img

0x00 漏洞背景

2020年06月19日, 360CERT監測發現 Microsoft 官方 發佈了 SharePoint遠程代碼執行漏洞 的風險通告,漏洞等級:中危

SharePoint Portal Server 是一套門戶網站解決方案,使得企業能夠便捷地開發出智能的門戶網站,能夠無縫連接到用戶、團隊和知識。因此用戶能夠更好地利用業務流程中的相關信息,更有效地開展工作。

Microsoft SharePoint Server無法正確識別和過濾不安全的ASP.Net Web控件時,將會存在一處遠程代碼執行漏洞。成功利用此漏洞的遠程攻擊者(需要身份驗證)通過創建特製的頁面,可以在SharePoint應用進程池的上下文中執行任意代碼。

該漏洞的相關技術細節已公開。

對此,360CERT建議廣大用戶及時安裝最新補丁,做好資產自查以及預防工作,以免遭受黑客攻擊。

0x01 風險等級

360CERT對該漏洞的評定結果如下

評定方式 等級
威脅等級 中危
影響面 一般

0x02 影響版本

  • Microsoft SharePoint Enterprise Server 2016
  • Microsoft SharePoint Foundation 2010 Service Pack 2
  • Microsoft SharePoint Foundation 2013 Service Pack 1
  • Microsoft SharePoint Server 2019

0x03 修復建議

通用修補建議:

建議廣大用戶及時安裝最新補丁,補丁對應版本與下載地址如下:

  • Microsoft SharePoint Enterprise Server 2016 版本補丁的下載地址爲: https://www.microsoft.com/en-us/download/details.aspx?id=101383

  • Microsoft SharePoint Foundation 2010 Service Pack 2 版本補丁的下載地址爲: https://www.microsoft.com/en-us/download/details.aspx?id=101379

  • Microsoft SharePoint Foundation 2013 Service Pack 1 版本補丁的下載地址爲: https://www.microsoft.com/en-us/download/details.aspx?id=101435

  • Microsoft SharePoint Server 2019 版本補丁的下載地址爲:

    https://www.microsoft.com/en-us/download/details.aspx?id=101405

0x04 相關空間測繪數據

360安全大腦-Quake網絡空間測繪系統通過對全網資產測繪,發現SharePoint全球 均有廣泛使用,具體分佈如下圖所示。

img

0x05 產品側解決方案

360城市級網絡安全監測服務

360安全大腦的QUAKE資產測繪平臺通過資產測繪技術手段,對該類 漏洞 進行監測,請用戶聯繫相關產品區域負責人獲取對應產品。

0x06 時間線

2020-06-09 Microsoft官方發佈通告

2020-06-19 360CERT發佈通告

0x07 參考鏈接

  1. CVE-2020-1181 | Microsoft SharePoint Server Remote Code Execution Vulnerability [https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1181]
  2. Zero Day Initiative — CVE-2020-1181: SharePoint Remote Code Execution Through Web Parts [https://www.thezdi.com/blog/2020/6/16/cve-2020-1181-sharepoint-remote-code-execution-through-web-parts]

轉載自https://mp.weixin.qq.com/s/e_dTG_pgcC5Kkj0O4jl6-Q

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章