Microsoft XML 2.0 Core Services Vulnerability Patch
| גִרְסָה | MS02-008 |
|---|---|
| מוֹצִיא לָאוֹר | Microsoft |
| תאריך הוצאה | 5 בדצמ׳ 2008 |
| תאריך הוסף | 1 במרץ 2002 |
| דרישות Os | Windows, Windows NT, Windows 2000 |
| דרישות | Windows NT/2000 |
| סה"כ הורדות | 39,406 |
| מחיר | Free |
תיאור
Microsoft XML Core Services (MSXML) כולל את פקד ה-XMLHTTP ActiveX, המאפשר לדפי אינטרנט המוצגים בדפדפן לשלוח או לקבל נתוני XML באמצעות פעולות HTTP כגון POST, GET ו-PUT. הבקרה מספקת אמצעי אבטחה שנועדו להגביל את דפי האינטרנט כך שהם יכולים להשתמש בבקרה רק כדי לבקש נתונים ממקורות נתונים מרוחקים.
קיים פגם באופן שבו בקרת XMLHTTP מחילה את הגדרות אזור האבטחה של IE על זרם נתונים מנותב מחדש המוחזר בתגובה לבקשת נתונים מאתר אינטרנט. פגיעות נובעת מכיוון שתוקף יכול לנצל את הפגם הזה ולציין מקור נתונים שנמצא במערכת המקומית של המשתמש. לאחר מכן, התוקף יוכל להשתמש בזה כדי להחזיר מידע מהמערכת המקומית לאתר האינטרנט של התוקף. תוקף יצטרך לפתות את המשתמש לאתר שבשליטתו כדי לנצל את הפגיעות הזו. לא ניתן לנצל אותו בדוא"ל HTML. בנוסף, התוקף יצטרך לדעת את הנתיב המלא ואת שם הקובץ של כל קובץ שהוא ינסה לקרוא. לבסוף, פגיעות זו אינה מעניקה לתוקף כל יכולת להוסיף, לשנות או למחוק נתונים.