Microsoft XML 2.0 Core Services Vulnerability Patch
| Verzija | MS02-008 |
|---|---|
| Izdavač | Microsoft |
| Datum izlaska | 5. pro 2008. |
| Datum dodan | 1. ožu 2002. |
| Os zahtjevi | Windows, Windows NT, Windows 2000 |
| Zahtjevi | Windows NT/2000 |
| Ukupno preuzimanja | 39.406 |
| Cijena | Free |
Opis
Microsoft XML Core Services (MSXML) uključuje XMLHTTP ActiveX kontrolu, koja omogućuje web stranicama koje se prikazuju u pregledniku da šalju ili primaju XML podatke putem HTTP operacija kao što su POST, GET i PUT. Kontrola pruža sigurnosne mjere osmišljene za ograničavanje web stranica tako da mogu koristiti kontrolu samo za traženje podataka iz udaljenih izvora podataka.
Postoji greška u tome kako XMLHTTP kontrola primjenjuje postavke sigurnosne zone IE na preusmjereni tok podataka vraćen kao odgovor na zahtjev za podacima s web stranice. Ranjivost nastaje zato što bi napadač mogao pokušati iskoristiti ovu grešku i navesti izvor podataka koji je na lokalnom sustavu korisnika. Napadač bi zatim to mogao iskoristiti za vraćanje informacija iz lokalnog sustava na napadačevu web stranicu. Napadač bi morao namamiti korisnika na web mjesto pod njegovom kontrolom kako bi iskoristio ovu ranjivost. Ne može se iskoristiti HTML e-poštom. Osim toga, napadač bi morao znati puni put i naziv datoteke bilo koje datoteke koju bi pokušao pročitati. Konačno, ova ranjivost napadaču ne daje mogućnost dodavanja, mijenjanja ili brisanja podataka.