Microsoft XML 2.0 Core Services Vulnerability Patch
| Нұсқа | MS02-008 |
|---|---|
| Баспа | Microsoft |
| Шығару күні | 2008 ж. 05 жел. |
| Қосылған күн | 2002 ж. 01 нау. |
| Os талаптары | Windows, Windows NT, Windows 2000 |
| Талаптар | Windows NT/2000 |
| Жалпы жүктеулер | 39 406 |
| Бағасы | Free |
Сипаттама
Microsoft XML негізгі қызметтері (MSXML) браузерде көрсетілетін веб-беттерге POST, GET және PUT сияқты HTTP операциялары арқылы XML деректерін жіберуге немесе алуға мүмкіндік беретін XMLHTTP ActiveX басқару элементін қамтиды. Басқару веб-беттерді шектеуге арналған қауіпсіздік шараларын қамтамасыз етеді, осылайша олар қашықтағы деректер көздерінен деректерді сұрау үшін басқару құралын ғана пайдалана алады.
XMLHTTP басқару элементінің IE қауіпсіздік аймағы параметрлерін веб-сайттан деректер сұрауына жауап ретінде қайтарылған қайта бағытталған деректер ағынына қолдануында ақау бар. Қауіпкер осы кемшілікті пайдалануға және пайдаланушының жергілікті жүйесіндегі деректер көзін көрсетуге ұмтылуы мүмкін болғандықтан осалдық пайда болады. Содан кейін шабуылдаушы мұны жергілікті жүйеден шабуылдаушының веб-сайтына ақпаратты қайтару үшін пайдалана алады. Бұл осалдықты пайдалану үшін шабуылдаушы пайдаланушыны бақылауындағы сайтқа тартуы керек. Оны HTML электрондық поштасы арқылы пайдалану мүмкін емес. Сонымен қатар, шабуылдаушы оқуға тырысатын кез келген файлдың толық жолын және файл атауын білуі керек. Соңында, бұл осалдық шабуылдаушыға деректерді қосу, өзгерту немесе жою мүмкіндігін бермейді.