Microsoft XML 2.0 Core Services Vulnerability Patch
| Versija | MS02-008 |
|---|---|
| Izdevējs | Microsoft |
| Izdošanas datums | 2008. gada 5. dec. |
| Pievienošanas datums | 2002. gada 1. marts |
| OS prasības | Windows, Windows NT, Windows 2000 |
| Prasības | Windows NT/2000 |
| Kopējais lejupielāžu skaits | 39 406 |
| Cena | Free |
Apraksts
Microsoft XML Core Services (MSXML) ietver XMLHTTP ActiveX vadīklu, kas ļauj pārlūkprogrammā renderētajām tīmekļa lapām nosūtīt vai saņemt XML datus, izmantojot HTTP darbības, piemēram, POST, GET un PUT. Vadība nodrošina drošības pasākumus, kas paredzēti, lai ierobežotu tīmekļa lapas, lai tās varētu izmantot vadīklu tikai datu pieprasīšanai no attāliem datu avotiem.
Pastāv kļūda, kā XMLHTTP vadīkla piemēro IE drošības zonas iestatījumus novirzītai datu straumei, kas tiek atgriezta, atbildot uz datu pieprasījumu no tīmekļa vietnes. Ievainojamība rodas, jo uzbrucējs var mēģināt izmantot šo trūkumu un norādīt datu avotu, kas atrodas lietotāja lokālajā sistēmā. Pēc tam uzbrucējs to varētu izmantot, lai atgrieztu informāciju no vietējās sistēmas uz uzbrucēja vietni. Lai izmantotu šo ievainojamību, uzbrucējam ir jāievilina lietotājs uz vietni, kuru viņš kontrolē. To nevar izmantot, izmantojot HTML e-pastu. Turklāt uzbrucējam būtu jāzina jebkura faila pilns ceļš un faila nosaukums, ko viņš mēģinātu lasīt. Visbeidzot, šī ievainojamība nedod uzbrucējam nekādu iespēju pievienot, mainīt vai dzēst datus.