Microsoft XML 2.0 Core Services Vulnerability Patch
| Versioon | MS02-008 |
|---|---|
| Kirjastaja | Microsoft |
| Väljalaske kuupäev | 5. dets 2008 |
| Kuupäev lisatud | 1. märts 2002 |
| Os nõuded | Windows, Windows NT, Windows 2000 |
| Nõuded | Windows NT/2000 |
| Allalaadimisi kokku | 39 406 |
| Hind | Free |
Kirjeldus
Microsoft XML Core Services (MSXML) sisaldab XMLHTTP ActiveX-juhtelementi, mis võimaldab brauseris renderdatavatel veebilehtedel saata või vastu võtta XML-andmeid HTTP-toimingute (nt POST, GET ja PUT) kaudu. Juhtseade pakub turvameetmeid, mis on loodud veebilehtede piiramiseks, et nad saaksid juhtelementi kasutada ainult andmete küsimiseks kaugandmeallikatest.
Puudub selles, kuidas XMLHTTP-juhtelement rakendab IE turvatsooni sätteid ümbersuunatud andmevoogudele, mis tagastatakse vastusena veebisaidilt pärit andmete päringule. Tekib haavatavus, kuna ründaja võib püüda seda viga ära kasutada ja määrata andmeallika, mis asub kasutaja kohalikus süsteemis. Seejärel saab ründaja seda kasutada kohalikust süsteemist teabe ründaja veebisaidile tagastamiseks. Selle haavatavuse ärakasutamiseks peaks ründaja meelitama kasutaja tema kontrolli all olevale saidile. Seda ei saa HTML-meili abil ära kasutada. Lisaks peaks ründaja teadma kõigi failide täielikku teed ja failinime, mida ta proovib lugeda. Lõpuks ei anna see haavatavus ründajale võimalust andmeid lisada, muuta ega kustutada.