Microsoft XML 3.0 Core Services Vulnerability Patch
| Versione | MS02-008 |
|---|---|
| Editore | Microsoft |
| Data di rilascio | 5 dic 2008 |
| Data aggiunta | 1 mar 2002 |
| Requisiti del sistema operativo | Windows, Windows NT, Windows 2000 |
| Requisiti | Windows NT/2000 |
| Download totali | 62.629 |
| Prezzo | Free |
Descrizione
Microsoft XML Core Services (MSXML) include il controllo XMLHTTP ActiveX, che consente il rendering delle pagine Web nel browser di inviare o ricevere dati XML tramite operazioni HTTP come POST, GET e PUT. Il controllo fornisce misure di sicurezza progettate per limitare le pagine Web in modo che possano utilizzare il controllo solo per richiedere dati da origini dati remote.
Esiste un difetto nel modo in cui il controllo XMLHTTP applica le impostazioni della zona di sicurezza di IE a un flusso di dati reindirizzato restituito in risposta a una richiesta di dati da un sito Web. Si verifica una vulnerabilità perché un utente malintenzionato potrebbe tentare di sfruttare questo difetto e specificare un'origine dati che si trova nel sistema locale dell'utente. L'attaccante potrebbe quindi utilizzarlo per restituire informazioni dal sistema locale al sito Web dell'attaccante. Un utente malintenzionato dovrebbe indurre l'utente a visitare un sito sotto il suo controllo per sfruttare questa vulnerabilità. Non può essere sfruttato da email HTML. Inoltre, l'attaccante dovrebbe conoscere il percorso completo e il nome del file di qualsiasi file che tenterà di leggere. Infine, questa vulnerabilità non offre a un utente malintenzionato la possibilità di aggiungere, modificare o eliminare dati.