Microsoft XML 2.0 Core Services Vulnerability Patch
| Version | MS02-008 |
|---|---|
| Éditeur | Microsoft |
| Date de sortie | 5 déc. 2008 |
| Date ajoutée | 1 mars 2002 |
| Exigences OS | Windows, Windows NT, Windows 2000 |
| Exigences | Windows NT/2000 |
| Total téléchargements | 39 406 |
| Prix | Free |
La description
Microsoft XML Core Services (MSXML) inclut le contrôle XMLHTTP ActiveX, qui permet aux pages Web rendues dans le navigateur d'envoyer ou de recevoir des données XML via des opérations HTTP telles que POST, GET et PUT. Le contrôle fournit des mesures de sécurité conçues pour restreindre les pages Web afin qu'elles ne puissent utiliser le contrôle que pour demander des données à partir de sources de données distantes.
Une faille existe dans la façon dont le contrôle XMLHTTP applique les paramètres de zone de sécurité IE à un flux de données redirigé renvoyé en réponse à une demande de données provenant d'un site Web. Une vulnérabilité résulte du fait qu'un attaquant pourrait chercher à exploiter cette faille et spécifier une source de données qui se trouve sur le système local de l'utilisateur. L'attaquant pourrait alors l'utiliser pour renvoyer des informations du système local vers le site Web de l'attaquant. Un attaquant devrait attirer l'utilisateur vers un site sous son contrôle pour exploiter cette vulnérabilité. Il n'est pas exploitable par email HTML. De plus, l'attaquant devrait connaître le chemin d'accès complet et le nom de fichier de tout fichier qu'il tenterait de lire. Enfin, cette vulnérabilité ne permet pas à un attaquant d'ajouter, de modifier ou de supprimer des données.