PT-2020-1616 · Microsoft · Sql Server Reporting Services+1

CVE-2020-0618

·

Publicado

2020-02-11

·

Atualizado

2025-12-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Microsoft SQL Server Reporting Services, versões 2012 a 2016
Descrição
Existe uma vulnerabilidade de execução remota de código no Microsoft SQL Server Reporting Services quando ele processa incorretamente solicitações de página. Isso poderia permitir que um invasor executasse código no contexto da conta do serviço Report Server. A vulnerabilidade está relacionada à validação insuficiente de entradas. Um invasor que explorasse com sucesso essa vulnerabilidade poderia executar código arbitrário.
Recomendações
Para as versões 2012 a 2016 do Microsoft SQL Server Reporting Services, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso ao serviço Report Server para minimizar o risco de exploração.
Evite usar o componente vulnerável até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-00821
CVE-2020-0618

Produtos afetados

Sql Server Reporting Services
Sql Server