Risque

Attaques de type "Cross Site Scripting".

Systèmes affectés

Microsoft Exchange Server 5.5 SP4.

Les serveurs Microsoft Exchange 2000 Server et Microsoft Exchange Server 2003 ne sont pas vulnérables.

Résumé

Une vulnérabilité de Microsoft Exchange Outlook Web Access (OWA) permet à un utilisateur mal intentionné de provoquer une attaque de type "Cross Site Scripting".

Description

Outlook Web Access ne gère pas correctement le code HTML lors de la création d'un nouveau message et permet ainsi les attaques de type "Cross Site Scripting".

Il est possible pour un utilisateur mal intentionné d'envoyer à une victime utilisant OWA un message contenant un script qui s'exécutera avec les privilèges de la victime.

Solution

Appliquer le correctif proposé par Microsoft (cf. section Documentation).

Documentation

Avis de sécurité Microsoft :

http://www.microsoft.com/technet/security/bulletin/MS03-047.asp

Référence CVE CAN-2003-0712 :

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0712

Note d'information du CERTA CERTA-2002-INF-001 sur les vulnérabilité de type "Cross Site Scripting" :

http://www.certa.ssi.gouv.fr/site/CERTA-2002-INF-001/index.html