PT-2020-1616 · Microsoft · Sql Server Reporting Services+1
CVE-2020-0618
·
Publicado
2020-02-11
·
Atualizado
2025-12-03
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Microsoft SQL Server Reporting Services, versões 2012 a 2016
Descrição
Existe uma vulnerabilidade de execução remota de código no Microsoft SQL Server Reporting Services quando ele processa incorretamente solicitações de página. Isso poderia permitir que um invasor executasse código no contexto da conta do serviço Report Server. A vulnerabilidade está relacionada à validação insuficiente de entradas. Um invasor que explorasse com sucesso essa vulnerabilidade poderia executar código arbitrário.
Recomendações
Para as versões 2012 a 2016 do Microsoft SQL Server Reporting Services, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao serviço Report Server para minimizar o risco de exploração.
Evite usar o componente vulnerável até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sql Server Reporting Services
Sql Server