| Versioun | MS02-008 |
|---|---|
| Editeur | Microsoft |
| Release Datum | 5. Dez. 2008 |
| Datum derbäi | 1. Mäe. 2002 |
| Os Ufuerderunge | Windows, Windows NT, Windows 2000 |
| Ufuerderunge | Windows NT/2000 |
| Total Downloads | 39.406 |
| Präis | Free |
Beschreiwung
Microsoft XML Core Services (MSXML) enthält d'XMLHTTP ActiveX Kontroll, déi Websäiten, déi am Browser renderen, erlaabt XML Daten iwwer HTTP Operatiounen wéi POST, GET a PUT ze schécken oder ze kréien. D'Kontroll bitt Sécherheetsmoossnamen entwéckelt fir Websäiten ze beschränken sou datt se nëmmen d'Kontroll benotze kënnen fir Daten aus Ferndatenquellen ze froen.
E Feeler existéiert wéi d'XMLHTTP-Kontroll IE Sécherheetszone-Astellunge applizéiert op e redirected Datestroum, deen als Äntwert op eng Ufro fir Daten vun enger Websäit zréckkoum. Eng Schwachstelle resultéiert well en Ugräifer probéiert dëse Feeler auszenotzen an eng Datequell spezifizéieren déi um lokalen System vum Benotzer ass. Den Ugräifer kéint dat dann benotze fir Informatioun vum lokalen System op d'Websäit vum Ugräifer zréckzeginn. En Ugräifer misst de Benotzer op e Site ënner senger Kontroll begeeschteren fir dës Schwachstelle auszenotzen. Et kann net vun HTML E-Mail exploitéiert ginn. Ausserdeem muss den Ugräifer de ganze Wee an den Dateinumm vun all Fichier wëssen, deen hie probéiert ze liesen. Schlussendlech gëtt dës Schwachstelle keen Ugräifer keng Fäegkeet fir Daten ze addéieren, z'änneren oder ze läschen.