Microsoft XML 2.0 Core Services Vulnerability Patch
| Версія | MS02-008 |
|---|---|
| Видавництво | Microsoft |
| Дата випуску | 5 груд. 2008 р. |
| Дату додано | 1 бер. 2002 р. |
| Вимоги ОС | Windows, Windows NT, Windows 2000 |
| Вимоги | Windows NT/2000 |
| Загальна кількість завантажень | 39 406 |
| Ціна | Free |
Опис
Microsoft XML Core Services (MSXML) включає елемент керування XMLHTTP ActiveX, який дозволяє веб-сторінкам, які відтворюються в браузері, надсилати або отримувати дані XML за допомогою таких операцій HTTP, як POST, GET і PUT. Елемент керування забезпечує заходи безпеки, призначені для обмеження веб-сторінок, щоб вони могли використовувати цей елемент керування лише для запиту даних із віддалених джерел даних.
Існує недолік у тому, як елемент керування XMLHTTP застосовує налаштування зони безпеки IE до переспрямованого потоку даних, що повертається у відповідь на запит даних із веб-сайту. Уразливість виникає через те, що зловмисник може спробувати використати цю ваду та вказати джерело даних, яке знаходиться в локальній системі користувача. Потім зловмисник міг використовувати це для повернення інформації з локальної системи на веб-сайт зловмисника. Щоб скористатися цією вразливістю, зловмисник мав би заманити користувача на контрольований ним сайт. Його не можна використовувати електронною поштою HTML. Крім того, зловмисник повинен знати повний шлях і ім'я файлу, який він намагатиметься прочитати. Нарешті, ця вразливість не дає зловмиснику можливості додавати, змінювати або видаляти дані.