Microsoft XML 2.0 Core Services Vulnerability Patch
| Εκδοχή | MS02-008 |
|---|---|
| Εκδότης | Microsoft |
| Ημερομηνία κυκλοφορίας | 5 Δεκ 2008 |
| Ημερομηνία προστέθηκε | 1 Μαρ 2002 |
| Απαιτήσεις Os | Windows, Windows NT, Windows 2000 |
| Απαιτήσεις | Windows NT/2000 |
| Σύνολο λήψεων | 39.406 |
| Τιμή | Free |
Περιγραφή
Οι υπηρεσίες Microsoft XML Core Services (MSXML) περιλαμβάνουν το στοιχείο ελέγχου XMLHTTP ActiveX, το οποίο επιτρέπει στις ιστοσελίδες που αποδίδονται στο πρόγραμμα περιήγησης να στέλνουν ή να λαμβάνουν δεδομένα XML μέσω λειτουργιών HTTP όπως POST, GET και PUT. Το στοιχείο ελέγχου παρέχει μέτρα ασφαλείας που έχουν σχεδιαστεί για τον περιορισμό των ιστοσελίδων, ώστε να μπορούν να χρησιμοποιούν το στοιχείο ελέγχου μόνο για να ζητούν δεδομένα από απομακρυσμένες πηγές δεδομένων.
Υπάρχει ένα ελάττωμα στον τρόπο με τον οποίο το στοιχείο ελέγχου XMLHTTP εφαρμόζει τις ρυθμίσεις ζώνης ασφαλείας IE σε μια ανακατευθυνόμενη ροή δεδομένων που επιστρέφεται ως απόκριση σε αίτημα για δεδομένα από μια τοποθεσία web. Μια ευπάθεια προκύπτει επειδή ένας εισβολέας θα μπορούσε να επιδιώξει να εκμεταλλευτεί αυτό το ελάττωμα και να καθορίσει μια πηγή δεδομένων που βρίσκεται στο τοπικό σύστημα του χρήστη. Ο εισβολέας θα μπορούσε στη συνέχεια να το χρησιμοποιήσει για να επιστρέψει πληροφορίες από το τοπικό σύστημα στον ιστότοπο του εισβολέα. Ένας εισβολέας θα πρέπει να δελεάσει τον χρήστη σε έναν ιστότοπο υπό τον έλεγχό του για να εκμεταλλευτεί αυτήν την ευπάθεια. Δεν είναι δυνατή η εκμετάλλευση του μέσω email HTML. Επιπλέον, ο εισβολέας θα πρέπει να γνωρίζει την πλήρη διαδρομή και το όνομα αρχείου οποιουδήποτε αρχείου θα επιχειρούσε να διαβάσει. Τέλος, αυτή η ευπάθεια δεν δίνει στον εισβολέα καμία δυνατότητα προσθήκης, αλλαγής ή διαγραφής δεδομένων.