Microsoft XML 2.0 Core Services Vulnerability Patch
| Različica | MS02-008 |
|---|---|
| Založnik | Microsoft |
| Datum izdaje | 5. dec. 2008 |
| Datum dodajanja | 1. mar. 2002 |
| Os zahteve | Windows, Windows NT, Windows 2000 |
| Zahteve | Windows NT/2000 |
| Skupno prenosov | 39.406 |
| Cena | Free |
Opis
Microsoft XML Core Services (MSXML) vključuje kontrolnik XMLHTTP ActiveX, ki spletnim stranem, ki se upodabljajo v brskalniku, omogoča pošiljanje ali prejemanje podatkov XML prek operacij HTTP, kot so POST, GET in PUT. Kontrolnik zagotavlja varnostne ukrepe, namenjene omejevanju spletnih strani, tako da lahko kontrolnik uporabljajo samo za zahtevanje podatkov iz oddaljenih virov podatkov.
Obstaja napaka v tem, kako kontrolnik XMLHTTP uporablja nastavitve varnostnega območja IE za preusmerjeni tok podatkov, vrnjen kot odgovor na zahtevo po podatkih s spletnega mesta. Ranljivost nastane, ker bi lahko napadalec poskušal izkoristiti to napako in določiti vir podatkov, ki je v uporabnikovem lokalnem sistemu. Napadalec bi to lahko nato uporabil za vrnitev informacij iz lokalnega sistema na napadalčevo spletno mesto. Napadalec bi moral uporabnika zvabiti na spletno mesto pod njegovim nadzorom, da bi izkoristil to ranljivost. E-pošta HTML je ne more izkoriščati. Poleg tega bi moral napadalec poznati celotno pot in ime datoteke katere koli datoteke, ki bi jo poskušal prebrati. Nazadnje, ta ranljivost napadalcu ne daje možnosti dodajanja, spreminjanja ali brisanja podatkov.