Microsoft XML 2.0 Core Services Vulnerability Patch
| Տարբերակ | MS02-008 |
|---|---|
| Հրատարակիչ | Microsoft |
| Թողարկման ամսաթիվ | 05 դեկ, 2008 թ. |
| Ավելացման ամսաթիվը | 01 մրտ, 2002 թ. |
| OS պահանջները | Windows, Windows NT, Windows 2000 |
| Պահանջներ | Windows NT/2000 |
| Ընդհանուր ներբեռնումներ | 39 406 |
| Գինը | Free |
Նկարագրություն
Microsoft XML Core ծառայությունները (MSXML) ներառում են XMLHTTP ActiveX հսկողություն, որը թույլ է տալիս բրաուզերում ցուցադրվող վեբ էջերին ուղարկել կամ ստանալ XML տվյալներ HTTP գործողությունների միջոցով, ինչպիսիք են POST, GET և PUT: Վերահսկիչն ապահովում է անվտանգության միջոցներ, որոնք նախատեսված են վեբ էջերը սահմանափակելու համար, որպեսզի նրանք կարողանան օգտագործել կառավարումը միայն հեռավոր տվյալների աղբյուրներից տվյալներ պահանջելու համար:
Գոյություն ունի թերություն, թե ինչպես է XMLHTTP հսկիչը կիրառում IE անվտանգության գոտու կարգավորումները վերահղված տվյալների հոսքի վրա, որը վերադարձվում է վեբ կայքից տվյալներ ստանալու հարցումին ի պատասխան: Խոցելիությունը առաջանում է, քանի որ հարձակվողը կարող է փորձել օգտագործել այս թերությունը և նշել տվյալների աղբյուրը, որը գտնվում է օգտատիրոջ տեղական համակարգում: Այնուհետև հարձակվողը կարող է օգտագործել դա՝ տեղական համակարգից հարձակվողի վեբ կայք վերադարձնելու համար: Հարձակվողը պետք է օգտագործողին հրապուրի իր վերահսկողության տակ գտնվող կայք՝ այս խոցելիությունը օգտագործելու համար: Այն չի կարող շահագործվել HTML էլփոստով: Բացի այդ, հարձակվողը պետք է իմանա ցանկացած ֆայլի ամբողջական ուղին և ֆայլի անունը, որը նա կփորձի կարդալ: Ի վերջո, այս խոցելիությունը հարձակվողին չի տալիս տվյալներ ավելացնելու, փոխելու կամ ջնջելու հնարավորություն: