Microsoft XML 2.0 Core Services Vulnerability Patch
| Wersja | MS02-008 |
|---|---|
| Wydawca | Microsoft |
| Data wydania | 5 gru 2008 |
| Data dodania | 1 mar 2002 |
| Wymagania systemu operacyjnego | Windows, Windows NT, Windows 2000 |
| Wymagania | Windows NT/2000 |
| Całkowita liczba pobrań | 39 406 |
| Cena £ | Free |
Opis
Microsoft XML Core Services (MSXML) zawiera kontrolkę XMLHTTP ActiveX, która umożliwia renderowanie stron internetowych w przeglądarce w celu wysyłania lub odbierania danych XML za pośrednictwem operacji HTTP, takich jak POST, GET i PUT. Kontrola zapewnia środki bezpieczeństwa zaprojektowane w celu ograniczenia stron internetowych, aby mogły używać kontroli tylko do żądania danych ze zdalnych źródeł danych.
Istnieje luka w sposobie, w jaki formant XMLHTTP stosuje ustawienia strefy bezpieczeństwa IE do przekierowanego strumienia danych zwróconego w odpowiedzi na żądanie danych ze strony internetowej. Luka występuje, ponieważ osoba atakująca może próbować wykorzystać tę lukę i określić źródło danych znajdujące się w systemie lokalnym użytkownika. Atakujący może następnie wykorzystać to do zwrócenia informacji z systemu lokalnego do witryny internetowej atakującego. Aby wykorzystać tę lukę, osoba atakująca musiałaby zwabić użytkownika do witryny znajdującej się pod jego kontrolą. Nie można go wykorzystać przez pocztę HTML. Ponadto atakujący musiałby znać pełną ścieżkę i nazwę każdego pliku, który próbowałby odczytać. Wreszcie, luka ta nie daje osobie atakującej możliwości dodawania, zmieniania lub usuwania danych.