Microsoft XML 2.0 Core Services Vulnerability Patch
| Sürüm | MS02-008 |
|---|---|
| Yayımcı | Microsoft |
| Yayın tarihi | 5 Ara 2008 |
| Ekleme Tarihi | 1 Mar 2002 |
| İşletim sistemi gereksinimleri | Windows, Windows NT, Windows 2000 |
| Gereksinimler | Windows NT/2000 |
| Toplam indirme | 39.406 |
| Fiyat | Free |
Açıklama
Microsoft XML Çekirdek Hizmetleri (MSXML), tarayıcıda görüntülenen web sayfalarının POST, GET ve PUT gibi HTTP işlemleri aracılığıyla XML verileri göndermesine veya almasına olanak tanıyan XMLHTTP ActiveX denetimini içerir. Kontrol, web sayfalarını kısıtlamak için tasarlanmış güvenlik önlemleri sağlar, böylece kontrolü yalnızca uzak veri kaynaklarından veri istemek için kullanabilirler.
XMLHTTP denetiminin, bir web sitesinden veri talebine yanıt olarak döndürülen yeniden yönlendirilen bir veri akışına IE güvenlik bölgesi ayarlarını nasıl uyguladığı konusunda bir kusur vardır. Bir güvenlik açığı, bir saldırganın bu kusurdan yararlanmaya çalışabilmesi ve kullanıcının yerel sisteminde bulunan bir veri kaynağı belirtmesi nedeniyle ortaya çıkar. Saldırgan daha sonra bunu yerel sistemden saldırganın web sitesine bilgi döndürmek için kullanabilir. Saldırganın, bu güvenlik açığından yararlanabilmesi için kullanıcıyı denetimi altındaki bir siteye yönlendirmesi gerekir. HTML e-postası tarafından istismar edilemez. Ayrıca, saldırganın okumaya çalışacağı herhangi bir dosyanın tam yolunu ve dosya adını bilmesi gerekir. Son olarak, bu güvenlik açığı bir saldırgana veri ekleme, değiştirme veya silme yeteneği vermez.