Microsoft XML 3.0 Core Services Vulnerability Patch
| Versio | MS02-008 |
|---|---|
| Kustantaja | Microsoft |
| Julkaisupäivä | 5.12.2008 |
| Lisäyspäivämäärä | 1.3.2002 |
| Os vaatimukset | Windows, Windows NT, Windows 2000 |
| Vaatimukset | Windows NT/2000 |
| Latauksia yhteensä | 62 629 |
| Hinta | Free |
Kuvaus
Microsoft XML Core Services (MSXML) sisältää XMLHTTP ActiveX -komponentin, jonka avulla selaimessa renderöidyt verkkosivut voivat lähettää tai vastaanottaa XML-tietoja HTTP-toimintojen, kuten POST, GET ja PUT, kautta. Ohjaus tarjoaa suojaustoimenpiteitä, jotka on suunniteltu rajoittamaan verkkosivuja, jotta ne voivat käyttää ohjausta vain tietojen pyytämiseen etätietolähteistä.
Virhe on siinä, kuinka XMLHTTP-ohjausobjekti soveltaa IE-suojausvyöhykeasetuksia uudelleenohjattuihin tietovirtaan, joka palautetaan vastauksena Web-sivuston tietopyyntöön. Haavoittuvuus johtuu siitä, että hyökkääjä voi yrittää hyödyntää tätä puutetta ja määrittää tietolähteen, joka on käyttäjän paikallisessa järjestelmässä. Hyökkääjä voi sitten käyttää tätä palauttaakseen tietoja paikallisesta järjestelmästä hyökkääjän verkkosivustolle. Hyökkääjän tulee houkutella käyttäjä hallinnassaan olevalle sivustolle hyödyntääkseen tätä haavoittuvuutta. Sitä ei voi hyödyntää HTML-sähköpostilla. Lisäksi hyökkääjän on tiedettävä kaikkien niiden tiedostojen täydellinen polku ja tiedostonimi, joita hän yrittää lukea. Lopuksi tämä haavoittuvuus ei anna hyökkääjälle mitään mahdollisuutta lisätä, muuttaa tai poistaa tietoja.