Microsoft XML 2.0 Core Services Vulnerability Patch
| ვერსია | MS02-008 |
|---|---|
| გამომცემელი | Microsoft |
| Გამოშვების თარიღი | 5 დეკ. 2008 |
| Თარიღი დამატებულია | 1 მარ. 2002 |
| მოთხოვნები | Windows, Windows NT, Windows 2000 |
| მოთხოვნები | Windows NT/2000 |
| სულ ჩამოტვირთვების | 39 406 |
| ფასი | Free |
აღწერა
Microsoft XML Core Services (MSXML) მოიცავს XMLHTTP ActiveX კონტროლს, რომელიც საშუალებას აძლევს ბრაუზერში წარმოდგენილ ვებგვერდებს გაგზავნონ ან მიიღონ XML მონაცემები HTTP ოპერაციების საშუალებით, როგორიცაა POST, GET და PUT. კონტროლი უზრუნველყოფს უსაფრთხოების ზომებს, რომლებიც შექმნილია ვებ გვერდების შეზღუდვისთვის, რათა მათ შეეძლოთ კონტროლის გამოყენება მხოლოდ მონაცემთა დისტანციური წყაროებიდან მონაცემების მოთხოვნის მიზნით.
არსებობს ხარვეზი, თუ როგორ იყენებს XMLHTTP კონტროლი IE უსაფრთხოების ზონის პარამეტრებს გადამისამართებულ მონაცემთა ნაკადზე, რომელიც დაბრუნებულია ვებ – გვერდიდან მონაცემების მოთხოვნის საპასუხოდ. დაუცველობა გამოწვეულია იმის გამო, რომ თავდამსხმელს შეუძლია შეეცადოს გამოიყენოს ეს ხარვეზი და მიუთითოს მონაცემთა წყარო, რომელიც არის მომხმარებლის ლოკალურ სისტემაში. შემდეგ თავდამსხმელს შეუძლია გამოიყენოს ეს ინფორმაცია ადგილობრივი სისტემიდან თავდამსხმელის ვებსაიტზე დასაბრუნებლად. თავდამსხმელს მოუწევს მომხმარებლის მოზიდვა მის კონტროლის ქვეშ მყოფ საიტზე, რათა გამოიყენოს ეს დაუცველობა. მისი ექსპლუატაცია შეუძლებელია HTML ელფოსტით. გარდა ამისა, თავდამსხმელს უნდა სცოდნოდა ნებისმიერი ფაილის სრული გზა და ფაილის სახელი, რომლის წაკითხვას შეეცდებოდა. და ბოლოს, ეს დაუცველობა არ აძლევს თავდამსხმელს მონაცემების დამატების, შეცვლის ან წაშლის შესაძლებლობას.