Microsoft XML 2.0 Core Services Vulnerability Patch
| Версия | MS02-008 |
|---|---|
| Издатель | Microsoft |
| Дата выпуска | 5 дек. 2008 г. |
| Дата добавления | 1 мар. 2002 г. |
| Требования ОС | Windows, Windows NT, Windows 2000 |
| Требования | Windows NT/2000 |
| Всего скачиваний | 39 406 |
| Цена | Free |
Описание
Базовые службы Microsoft XML (MSXML) включают элемент управления ActiveX XMLHTTP, который позволяет отображать веб-страницы в браузере для отправки или получения XML-данных с помощью операций HTTP, таких как POST, GET и PUT. Элемент управления обеспечивает меры безопасности, предназначенные для ограничения веб-страниц, чтобы они могли использовать элемент управления только для запроса данных из удаленных источников данных.
Существует недостаток в том, как элемент управления XMLHTTP применяет параметры зоны безопасности IE к перенаправленному потоку данных, возвращаемому в ответ на запрос данных с веб-сайта. Уязвимость возникает из-за того, что злоумышленник может попытаться использовать эту уязвимость и указать источник данных, который находится в локальной системе пользователя. Затем злоумышленник может использовать это для возврата информации из локальной системы на веб-сайт злоумышленника. Злоумышленник должен заманить пользователя на сайт, находящийся под его контролем, чтобы воспользоваться этой уязвимостью. Он не может быть использован электронной почтой в формате HTML. Кроме того, злоумышленник должен знать полный путь и имя файла любого файла, который он попытается прочитать. Наконец, эта уязвимость не дает злоумышленнику возможности добавлять, изменять или удалять данные.