Microsoft XML 2.0 Core Services Vulnerability Patch Erittelyt
|
Hanki tämä lisäosa Microsoft XML 2.0 -ydinpalvelujen haavoittuvuuden poistamiseks
Virhe on siinä, kuinka XMLHTTP-ohjausobjekti soveltaa IE-suojausvyöhykeasetuksia uudelleenohjattuihin tietovirtaan, joka palautetaan vastauksena verkkosivuston tietopyyntöön. Haavoittuvuus johtuu siitä, että hyökkääjä voi yrittää hyödyntää tätä puutetta ja määrittää tietolähteen, joka on käyttäjän paikallisessa järjestelmässä. Hyökkääjä voi sitten käyttää tätä palauttaakseen tietoja paikallisesta järjestelmästä hyökkääjän verkkosivustolle. Hyökkääjän tulee houkutella käyttäjä hallinnassaan olevalle sivustolle hyödyntääkseen tätä haavoittuvuutta. Sitä ei voi hyödyntää HTML-sähköpostilla. Lisäksi hyökkääjän on tiedettävä kaikkien niiden tiedostojen täydellinen polku ja tiedostonimi, joita hän yrittää lukea. Lopuksi tämä haavoittuvuus ei anna hyökkääjälle mitään mahdollisuutta lisätä, muuttaa tai poistaa tietoja.