Microsoft XML 2.0 Core Services Vulnerability Patch
| Versija | MS02-008 |
|---|---|
| Leidėjas | Microsoft |
| Išleidimo data | 2008-12-05 |
| Data pridėta | 2002-03-01 |
| OS reikalavimai | Windows, Windows NT, Windows 2000 |
| Reikalavimai | Windows NT/2000 |
| Iš viso atsisiuntimų | 39 406 |
| Kaina | Free |
apibūdinimas
„Microsoft XML Core Services“ (MSXML) apima XMLHTTP ActiveX valdiklį, kuris leidžia naršyklėje pateikiamiems tinklalapiams siųsti arba gauti XML duomenis naudojant HTTP operacijas, tokias kaip POST, GET ir PUT. Valdiklis suteikia saugos priemones, skirtas apriboti tinklalapius, kad jie galėtų naudoti valdiklį tik prašydami duomenų iš nuotolinių duomenų šaltinių.
Yra trūkumas, kaip XMLHTTP valdiklis taiko IE saugos zonos parametrus peradresuotam duomenų srautui, grąžintam atsakant į duomenų iš svetainės užklausą. Atsiranda pažeidžiamumas, nes užpuolikas gali siekti pasinaudoti šia klaida ir nurodyti duomenų šaltinį, esantį vartotojo vietinėje sistemoje. Tada užpuolikas galėtų tai panaudoti, kad grąžintų informaciją iš vietinės sistemos į užpuoliko svetainę. Užpuolikas turėtų privilioti vartotoją į jo valdomą svetainę, kad galėtų pasinaudoti šiuo pažeidžiamumu. Jo negalima išnaudoti naudojant HTML el. Be to, užpuolikas turės žinoti visą bet kurio failo, kurį jis bandys perskaityti, kelią ir failo pavadinimą. Galiausiai, šis pažeidžiamumas nesuteikia užpuolikui galimybės pridėti, keisti ar ištrinti duomenų.