| نسخه | MS02-008 |
|---|---|
| ناشر | Microsoft |
| تاریخ انتشار | ۵ دسامبر ۲۰۰۸ |
| تاریخ اضافه شده | ۱ مارس ۲۰۰۲ |
| الزامات سیستم عامل | Windows, Windows NT, Windows 2000 |
| الزامات | Windows NT/2000 |
| کل بارگیری ها | ۱۹٬۹۴۲ |
| قیمت | Free |
شرح
Microsoft XML Core Services (MSXML) شامل کنترل XMLHTTP ActiveX است که به صفحات وب ارائه شده در مرورگر اجازه می دهد تا داده های XML را از طریق عملیات HTTP مانند POST، GET و PUT ارسال یا دریافت کنند. کنترل تدابیر امنیتی طراحی شده برای محدود کردن صفحات وب را فراهم می کند تا آنها فقط بتوانند از کنترل برای درخواست داده از منابع داده از راه دور استفاده کنند. نقصی در نحوه اعمال تنظیمات ناحیه امنیتی اینترنت اکسپلورر توسط کنترل XMLHTTP به جریان داده هدایتشده در پاسخ به درخواست داده از یک وبسایت، وجود دارد. یک آسیبپذیری به این دلیل است که یک مهاجم میتواند به دنبال سوء استفاده از این نقص باشد و منبع دادهای را که در سیستم محلی کاربر است مشخص کند. سپس مهاجم می تواند از این برای برگرداندن اطلاعات از سیستم محلی به وب سایت مهاجم استفاده کند. یک مهاجم باید کاربر را به سایتی که تحت کنترل او است جذب کند تا از این آسیب پذیری سوء استفاده کند. توسط ایمیل HTML نمی توان از آن سوء استفاده کرد. علاوه بر این، مهاجم باید مسیر کامل و نام فایل هر فایلی را که می خواهد بخواند بداند. در نهایت، این آسیبپذیری به مهاجم هیچ توانایی اضافه کردن، تغییر یا حذف دادهها را نمیدهد.