Microsoft XML 2.0 Core Services Vulnerability Patch
| Verzia | MS02-008 |
|---|---|
| Vydavateľ | Microsoft |
| Dátum vydania | 5. 12. 2008 |
| Dátum pridania | 1. 3. 2002 |
| Požiadavky OS | Windows, Windows NT, Windows 2000 |
| Požiadavky | Windows NT/2000 |
| Celkový počet stiahnutí | 39 406 |
| cena | Free |
Popis
Microsoft XML Core Services (MSXML) obsahuje ovládací prvok XMLHTTP ActiveX, ktorý umožňuje vykresľovaniu webových stránok v prehliadači odosielať alebo prijímať údaje XML prostredníctvom operácií HTTP, ako sú POST, GET a PUT. Ovládací prvok poskytuje bezpečnostné opatrenia určené na obmedzenie webových stránok, aby mohli používať ovládací prvok iba na vyžiadanie údajov zo vzdialených zdrojov údajov.
Chyba existuje v tom, ako kontrola XMLHTTP aplikuje nastavenia bezpečnostnej zóny IE na presmerovaný dátový tok vrátený ako odpoveď na žiadosť o dáta z webovej stránky. Výsledkom je zraniteľnosť, pretože útočník by sa mohol pokúsiť zneužiť túto chybu a určiť zdroj údajov, ktorý sa nachádza v lokálnom systéme používateľa. Útočník by to potom mohol použiť na vrátenie informácií z lokálneho systému na webovú stránku útočníka. Útočník by musel nalákať používateľa na stránku pod jeho kontrolou, aby zneužil túto zraniteľnosť. Nemožno ho zneužiť prostredníctvom HTML e-mailu. Okrem toho by útočník musel poznať úplnú cestu a názov súboru každého súboru, ktorý by sa pokúsil prečítať. Napokon, táto zraniteľnosť neposkytuje útočníkovi žiadnu možnosť pridávať, meniť alebo odstraňovať údaje.