安全研究
安全漏洞
Microsoft Azure DevOps/Team Foundation Server 远程执行代码漏洞 (CVE-2019-1306)
发布日期:2019-09-11
更新日期:2019-09-18
受影响系统:Microsoft Team Foundation Server 2018 Update 3.2
Microsoft Azure DevOps Server 2019.0.1
Microsoft Azure DevOps Server 2019 Update 1
描述:
CVE(CAN) ID:
CVE-2019-1306
Microsoft Team Foundation Server是一套应用程序生命周期管理(ALM)工具套件中的团队协作平台。Microsoft Azure DevOps Server是一套软件开发协作工具。
Azure DevOps Server (ADO) 和 Team Foundation Server (TFS) 无法正确验证输入时,存在远程执行代码漏洞。成功利用此漏洞的攻击者可以在 TFS 或 ADO 服务帐户的上下文中对服务器执行代码。若要利用此漏洞,攻击者需要将经特殊设计的文件上传到易受攻击的 ADO 或 TFS 服务器存储库,然后等待系统为该文件编制索引。
<*来源:Mikhail Shcherbakov
*>
建议:
厂商补丁:
Microsoft
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1306浏览次数:1637
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |