Description
Cross-site scripting (XSS) vulnerability in Microsoft Skype for Business 2016, Lync 2010 and 2013 SP1, Lync 2010 Attendee, and Lync Room System allows remote attackers to inject arbitrary web script or HTML via an instant-message session, aka "Server Input Validation Information Disclosure Vulnerability."
References (3)
Core 3
Core References
Third Party Advisory, VDB Entry vdb-entry
x_refsource_sectrack
http://www.securitytracker.com/id/1034126
Third Party Advisory, VDB Entry vdb-entry
x_refsource_sectrack
http://www.securitytracker.com/id/1034127
Vendor Advisory vendor-advisory
x_refsource_ms
https://docs.microsoft.com/en-us/security-updates/securitybulletins/2015/ms15-123
Scores
EPSS
0.1281
EPSS Percentile
95.9%
Details
CWE
CWE-79
Status
published
Products (4)
microsoft/lync
2010 (3 CPE variants)
microsoft/lync
2013 sp1 (2 CPE variants)
microsoft/lync_room_system
microsoft/skype_for_business
2016
Published
Nov 11, 2015
Tracked Since
Feb 18, 2026