Microsoft XML 2.0 Core Services Vulnerability Patch
| Phiên bản | MS02-008 |
|---|---|
| Nhà xuất bản | Microsoft |
| Ngày phát hành | 5 thg 12, 2008 |
| Ngày thêm | 1 thg 3, 2002 |
| Yêu cầu Os | Windows, Windows NT, Windows 2000 |
| Yêu cầu | Windows NT/2000 |
| Tổng số lượt tải xuống | 39.406 |
| Giá bán | Free |
Sự miêu tả
Microsoft XML Core Services (MSXML) bao gồm điều khiển XMLHTTP ActiveX, cho phép các trang web hiển thị trong trình duyệt gửi hoặc nhận dữ liệu XML thông qua các hoạt động HTTP như POST, GET và PUT. Kiểm soát cung cấp các biện pháp bảo mật được thiết kế để hạn chế các trang web để chúng chỉ có thể sử dụng kiểm soát để yêu cầu dữ liệu từ các nguồn dữ liệu từ xa.
Một lỗ hổng tồn tại trong cách kiểm soát XMLHTTP áp dụng cài đặt vùng bảo mật của IE cho luồng dữ liệu được chuyển hướng được trả về để đáp ứng yêu cầu dữ liệu từ một trang web. Một lỗ hổng bảo mật là do kẻ tấn công có thể tìm cách khai thác lỗ hổng này và chỉ định nguồn dữ liệu nằm trên hệ thống cục bộ của người dùng. Sau đó, kẻ tấn công có thể sử dụng điều này để trả lại thông tin từ hệ thống cục bộ đến trang web của kẻ tấn công. Kẻ tấn công sẽ phải lôi kéo người dùng đến một trang web do mình kiểm soát để khai thác lỗ hổng này. Nó không thể được khai thác bằng email HTML. Ngoài ra, kẻ tấn công sẽ phải biết đường dẫn đầy đủ và tên tệp của bất kỳ tệp nào mà hắn muốn đọc. Cuối cùng, lỗ hổng này không cung cấp cho kẻ tấn công bất kỳ khả năng thêm, thay đổi hoặc xóa dữ liệu.