Microsoft XML 3.0 Core Services Vulnerability Patch
| Версія | MS02-008 |
|---|---|
| Выдавец | Microsoft |
| Дата выпуску | 5 сне 2008 г. |
| Дата дададзена | 1 сак 2002 г. |
| Патрабаванні да ОС | Windows, Windows NT, Windows 2000 |
| Патрабаванні | Windows NT/2000 |
| Усяго загрузак | 62 629 |
| Кошт | Free |
Апісанне
Microsoft XML Core Services (MSXML) уключае элемент кіравання XMLHTTP ActiveX, які дазваляе вэб-старонкам, якія візуалізуюць у браўзеры, адпраўляць або атрымліваць дадзеныя XML праз аперацыі HTTP, такія як POST, GET і PUT. Элемент кіравання забяспечвае меры бяспекі, накіраваныя на абмежаванне вэб-старонак, каб яны маглі выкарыстоўваць гэты элемент толькі для запыту даных з аддаленых крыніц даных.
Існуе недахоп у тым, як элемент кіравання XMLHTTP прымяняе налады зоны бяспекі IE да перанакіраванага патоку даных, які вяртаецца ў адказ на запыт даных з вэб-сайта. Уразлівасць узнікае таму, што зламыснік можа паспрабаваць выкарыстаць гэты недахоп і ўказаць крыніцу даных, якая знаходзіцца ў лакальнай сістэме карыстальніка. Затым зламыснік можа выкарыстоўваць гэта для вяртання інфармацыі з лакальнай сістэмы на вэб-сайт зламысніка. Каб выкарыстаць гэтую ўразлівасць, зламысніку трэба было б завабіць карыстальніка на сайт, які знаходзіцца пад яго кантролем. Яго нельга выкарыстоўваць у электроннай пошце HTML. Акрамя таго, зламыснік павінен ведаць поўны шлях і імя любога файла, які ён паспрабуе прачытаць. Нарэшце, гэтая ўразлівасць не дае зламысніку магчымасці дадаваць, змяняць або выдаляць дадзеныя.