按 Enter 到主內容區
:::

TWCERT-電子報

:::
發布日期:
字型大小:

Microsoft 資訊安全公告 MS14-073 - 重要-Microsoft SharePoin

CVE編號 CVE-2014-4116
影響產品 對於受支援版本的 Microsoft SharePoint Server 2010,此資訊安全更新的等級為「重要」。
解決辦法 大部分客戶都已啟用自動更新,並且不必須採取任何行動,因為資訊安全更新將自動下載和安裝。對於沒有啟用自動更新的客戶,可採取開啟或關閉自動更新中的步驟來啟用自動更新。
張貼日 2014-11-11
上稿單位 TWCERT/CC

此資訊安全更新可解決 Microsoft SharePoint Server 中一項未公開報告的資訊安全風險。成功利用此資訊安全風險且經過驗證的攻擊者,能在目前的 SharePoint 網站上以使用者的權限層級執行任意程式碼。在網頁式攻擊案例中,攻擊者可能架設一個為了利用這些資訊安全風險而蓄意製作的網站,然後引誘使用者檢視該網站。攻擊者也可能利用受侵害的網站,以及接受或裝載使用者提供內容或廣告的網站。這些網站可能含有蓄意製作以利用此類資訊安全風險的內容。但是,攻擊者無法強迫使用者檢視受攻擊者控制的內容,而是引誘使用者自行前往。一般的做法是設法讓使用者點選電子郵件訊息或 Instant Messenger 中通往攻擊者網站的連結,或設法讓他們開啟經由電子郵件傳送的附件。

此資訊安全更新可修正 SharePoint Server 清理 SharePoint 行動瀏覽器檢視中所修改清單的方式,進而解決此資訊安全風險。

回頁首