Microsoft XML 4.0 Core Services Vulnerability Patch
| Verze | MS02-008 |
|---|---|
| Vydavatel | Microsoft |
| Datum vydání | 5. 12. 2008 |
| Datum přidáno | 1. 3. 2002 |
| Os požadavky | Windows, Windows NT, Windows 2000 |
| Požadavky | Windows NT/2000 |
| Celkový počet stažení | 19 942 |
| Cena | Free |
Popis
Microsoft XML Core Services (MSXML) obsahuje ovládací prvek XMLHTTP ActiveX, který umožňuje vykreslování webových stránek v prohlížeči odesílat nebo přijímat data XML prostřednictvím operací HTTP, jako jsou POST, GET a PUT. Ovládací prvek poskytuje bezpečnostní opatření navržená tak, aby omezila webové stránky tak, aby mohly používat ovládací prvek pouze k vyžádání dat ze vzdálených zdrojů dat. Chyba existuje v tom, jak ovládací prvek XMLHTTP aplikuje nastavení zóny zabezpečení IE na přesměrovaný datový tok vrácený jako odpověď na žádost o data z webové stránky. Výsledkem je chyba zabezpečení, protože útočník by se mohl pokusit zneužít tuto chybu a určit zdroj dat, který je v místním systému uživatele. Útočník by to mohl použít k vrácení informací z místního systému na web útočníka. Aby útočník tuto chybu zabezpečení zneužil, musel by uživatele nalákat na web pod jeho kontrolou. Nelze jej zneužít pomocí HTML e-mailu. Útočník by navíc musel znát úplnou cestu a název souboru, který by se pokusil přečíst. A konečně, tato chyba zabezpečení nedává útočníkovi žádnou možnost přidávat, měnit nebo mazat data.