Microsoft XML 3.0 Core Services Vulnerability Patch
| เวอร์ชัน | MS02-008 |
|---|---|
| สำนักพิมพ์ | Microsoft |
| วันที่วางจำหน่าย | 5 ธ.ค. 2008 |
| วันที่เพิ่ม | 1 มี.ค. 2002 |
| ข้อกำหนดระบบปฏิบัติการ | Windows, Windows NT, Windows 2000 |
| ข้อกำหนด | Windows NT/2000 |
| ดาวน์โหลดทั้งหมด | 62,629 |
| ราคา | Free |
คำอธิบาย
Microsoft XML Core Services (MSXML) มีตัวควบคุม XMLHTTP ActiveX ซึ่งช่วยให้การแสดงผลหน้าเว็บในเบราว์เซอร์สามารถส่งหรือรับข้อมูล XML ผ่านการดำเนินการ HTTP เช่น POST, GET และ PUT ตัวควบคุมมีมาตรการรักษาความปลอดภัยที่ออกแบบมาเพื่อจำกัดหน้าเว็บ เพื่อให้สามารถใช้การควบคุมเพื่อขอข้อมูลจากแหล่งข้อมูลระยะไกลเท่านั้น
มีข้อบกพร่องในวิธีที่การควบคุม XMLHTTP ใช้การตั้งค่าโซนความปลอดภัยของ IE กับสตรีมข้อมูลที่เปลี่ยนเส้นทางที่ส่งคืนเพื่อตอบสนองต่อคำขอข้อมูลจากเว็บไซต์ ช่องโหว่ส่งผลให้ผู้โจมตีสามารถหาช่องโหว่นี้และระบุแหล่งข้อมูลที่อยู่ในระบบภายในของผู้ใช้ ผู้โจมตีสามารถใช้สิ่งนี้เพื่อส่งคืนข้อมูลจากระบบภายในไปยังเว็บไซต์ของผู้โจมตี ผู้โจมตีจะต้องล่อให้ผู้ใช้เข้าสู่ไซต์ภายใต้การควบคุมของเขาเพื่อใช้ประโยชน์จากช่องโหว่นี้ ไม่สามารถใช้ประโยชน์จากอีเมล HTML ได้ นอกจากนี้ ผู้โจมตีจะต้องทราบเส้นทางแบบเต็มและชื่อไฟล์ของไฟล์ใดๆ ที่เขาจะพยายามอ่าน สุดท้าย ช่องโหว่นี้ไม่ได้ทำให้ผู้โจมตีสามารถเพิ่ม เปลี่ยนแปลง หรือลบข้อมูลได้