| Version | MS02-008 |
|---|---|
| Utgivare | Microsoft |
| Utgivningsdatum | 5 dec. 2008 |
| Datum tillagt | 1 mars 2002 |
| Os krav | Windows, Windows NT, Windows 2000 |
| Krav | Windows NT/2000 |
| Totalt antal nedladdningar | 19 942 |
| Pris | Free |
Beskrivning
Microsoft XML Core Services (MSXML) inkluderar XMLHTTP ActiveX-kontrollen, som gör att webbsidor som renderas i webbläsaren kan skicka eller ta emot XML-data via HTTP-operationer som POST, GET och PUT. Kontrollen tillhandahåller säkerhetsåtgärder utformade för att begränsa webbsidor så att de bara kan använda kontrollen för att begära data från fjärrdatakällor. Det finns ett fel i hur XMLHTTP-kontrollen tillämpar IE-säkerhetszoninställningar på en omdirigerad dataström som returneras som svar på en begäran om data från en webbplats. En sårbarhet uppstår eftersom en angripare kan försöka utnyttja denna brist och ange en datakälla som finns på användarens lokala system. Angriparen kan sedan använda detta för att returnera information från det lokala systemet till angriparens webbplats. En angripare måste locka användaren till en webbplats under hans kontroll för att utnyttja denna sårbarhet. Det kan inte utnyttjas av HTML-e-post. Dessutom skulle angriparen behöva känna till den fullständiga sökvägen och filnamnet för alla filer som han skulle försöka läsa. Slutligen, denna sårbarhet ger inte en angripare någon möjlighet att lägga till, ändra eller ta bort data.