Microsoft XML 2.0 Core Services Vulnerability Patch
| Version | MS02-008 |
|---|---|
| Botues | Microsoft |
| Data e lëshimit | 5 dhj 2008 |
| Data e shtimit | 1 mar 2002 |
| Kërkesat e OS | Windows, Windows NT, Windows 2000 |
| Kërkesat | Windows NT/2000 |
| Shkarkimet totale | 39 406 |
| Çmimi | Free |
Përshkrim
Microsoft XML Core Services (MSXML) përfshin kontrollin XMLHTTP ActiveX, i cili lejon që faqet e internetit të shfaqura në shfletues të dërgojnë ose marrin të dhëna XML nëpërmjet operacioneve HTTP si POST, GET dhe PUT. Kontrolli siguron masa sigurie të dizajnuara për të kufizuar faqet e internetit, në mënyrë që ato të mund të përdorin kontrollin vetëm për të kërkuar të dhëna nga burime të largëta të të dhënave.
Ekziston një e metë në mënyrën se si kontrolli XMLHTTP zbaton cilësimet e zonës së sigurisë IE në një rrjedhë të ridrejtuar të dhënash të kthyer në përgjigje të një kërkese për të dhëna nga një faqe interneti. Një dobësi rezulton sepse një sulmues mund të kërkojë të shfrytëzojë këtë të metë dhe të specifikojë një burim të dhënash që është në sistemin lokal të përdoruesit. Më pas, sulmuesi mund ta përdorë këtë për të kthyer informacionin nga sistemi lokal në faqen e internetit të sulmuesit. Një sulmues do të duhet të joshë përdoruesin në një faqe nën kontrollin e tij për të shfrytëzuar këtë dobësi. Nuk mund të shfrytëzohet me email HTML. Përveç kësaj, sulmuesi duhet të dijë rrugën e plotë dhe emrin e skedarit të çdo skedari që do të përpiqet të lexojë. Së fundi, kjo dobësi nuk i jep një sulmuesi asnjë aftësi për të shtuar, ndryshuar ose fshirë të dhëna.