Microsoft XML 2.0 Core Services Vulnerability Patch
| Versiya | MS02-008 |
|---|---|
| Nashriyotchi | Microsoft |
| Ishlab chiqarilish sanasi | 5-dek, 2008 |
| Qo'shilgan sana | 1-mar, 2002 |
| Os talablari | Windows, Windows NT, Windows 2000 |
| Talablar | Windows NT/2000 |
| Jami yuklamalar | 39 406 |
| Narx | Free |
Tavsif
Microsoft XML Core Services (MSXML) XMLHTTP ActiveX boshqaruvini o'z ichiga oladi, bu brauzerda ko'rsatiladigan veb-sahifalarga POST, GET va PUT kabi HTTP operatsiyalari orqali XML ma'lumotlarini yuborish yoki qabul qilish imkonini beradi. Boshqaruv veb-sahifalarni cheklash uchun mo'ljallangan xavfsizlik choralarini ta'minlaydi, shuning uchun ular faqat masofaviy ma'lumotlar manbalaridan ma'lumotlarni so'rash uchun boshqaruvdan foydalanishlari mumkin.
XMLHTTP boshqaruvi IE xavfsizlik zonasi sozlamalarini veb-saytdan ma'lumotlar so'roviga javoban qaytarilgan qayta yo'naltirilgan ma'lumotlar oqimiga qanday qo'llashida kamchilik mavjud. Zaiflik tajovuzkor ushbu kamchilikdan foydalanishga intilishi va foydalanuvchining mahalliy tizimidagi ma'lumotlar manbasini ko'rsatishi mumkinligi sababli yuzaga keladi. Buzg'unchi shundan so'ng mahalliy tizimdan ma'lumotni tajovuzkorning veb-saytiga qaytarish uchun foydalanishi mumkin. Bu zaiflikdan foydalanish uchun tajovuzkor foydalanuvchini o'z nazorati ostidagi saytga jalb qilishi kerak edi. Undan HTML elektron pochta orqali foydalanib bo'lmaydi. Bundan tashqari, tajovuzkor o'qishga harakat qiladigan har qanday faylning to'liq yo'lini va fayl nomini bilishi kerak edi. Va nihoyat, ushbu zaiflik tajovuzkorga ma'lumotlarni qo'shish, o'zgartirish yoki o'chirish qobiliyatini bermaydi.