Microsoft XML 2.0 Core Services Vulnerability Patch
| Версия | MS02-008 |
|---|---|
| Издател | Microsoft |
| Дата на излизане | 5.12.2008 г. |
| Датата е добавена | 1.03.2002 г. |
| Os изисквания | Windows, Windows NT, Windows 2000 |
| Изисквания | Windows NT/2000 |
| Общо изтегляния | 39 406 |
| Цена | Free |
Описание
Microsoft XML Core Services (MSXML) включва XMLHTTP ActiveX контрола, която позволява на уеб страниците, рендиращи в браузъра, да изпращат или получават XML данни чрез HTTP операции като POST, GET и PUT. Контролата предоставя мерки за сигурност, предназначени да ограничават уеб страниците, така че те да могат да използват контролата само за изискване на данни от отдалечени източници на данни.
Съществува пропуск в начина, по който XMLHTTP контролът прилага настройките на зоната за сигурност на IE към пренасочен поток от данни, върнат в отговор на заявка за данни от уеб сайт. Получава се уязвимост, защото нападателят може да се опита да използва този пропуск и да посочи източник на данни, който е в локалната система на потребителя. След това нападателят може да използва това, за да върне информация от локалната система към уеб сайта на нападателя. Нападателят ще трябва да примами потребителя към сайт под негов контрол, за да използва тази уязвимост. Не може да се използва от HTML имейл. Освен това атакуващият би трябвало да знае пълния път и името на всеки файл, който би се опитал да прочете. И накрая, тази уязвимост не дава възможност на атакуващия да добавя, променя или изтрива данни.