Microsoft XML 3.0 Core Services Vulnerability Patch
| Верзија | MS02-008 |
|---|---|
| Издавач | Microsoft |
| Датум на издавање | 5.12.2008 |
| Датум на додавање | 1.3.2002 |
| Барања за ОС | Windows, Windows NT, Windows 2000 |
| Барања | Windows NT/2000 |
| Вкупно преземања | 62.629 |
| Цена | Free |
Опис
Microsoft XML Core Services (MSXML) ја вклучува контролата XMLHTTP ActiveX, која им овозможува на веб-страниците што се прикажуваат во прелистувачот да испраќаат или примаат XML податоци преку HTTP операции како што се POST, GET и PUT. Контролата обезбедува безбедносни мерки дизајнирани да ги ограничат веб-страниците за да можат да ја користат контролата само за да бараат податоци од далечински извори на податоци.
Постои пропуст во тоа како контролата XMLHTTP ги применува поставките за безбедносната зона на IE на пренасочен проток на податоци вратен како одговор на барање за податоци од веб-локација. Произлегува ранливост затоа што напаѓачот може да се обиде да го искористи овој недостаток и да наведе извор на податоци што е на локалниот систем на корисникот. Потоа, напаѓачот може да го искористи ова за да врати информации од локалниот систем на веб-страницата на напаѓачот. Напаѓачот ќе мора да го привлече корисникот на локација под негова контрола за да ја искористи оваа ранливост. Не може да се експлоатира со HTML е-пошта. Покрај тоа, напаѓачот ќе мора да ја знае целосната патека и името на датотеката на која било датотека што ќе се обиде да ја прочита. Конечно, оваа ранливост не му дава на напаѓачот никаква можност да додава, менува или брише податоци.