Microsoft XML 2.0 Core Services Vulnerability Patch Specificaties
|
Download deze invoegtoepassing voor Microsoft XML 2.0 Core Services-kwetsbaarhei
Er is een fout in de manier waarop het XMLHTTP-besturingselement IE-beveiligingszone-instellingen toepast op een omgeleide gegevensstroom die wordt geretourneerd als reactie op een verzoek om gegevens van een website. Er ontstaat een beveiligingslek omdat een aanvaller deze fout kan misbruiken en een gegevensbron kan specificeren die zich op het lokale systeem van de gebruiker bevindt. De aanvaller kan dit vervolgens gebruiken om informatie van het lokale systeem terug te sturen naar de website van de aanvaller. Een aanvaller zou de gebruiker naar een site onder zijn controle moeten lokken om dit beveiligingslek te misbruiken. Het kan niet worden misbruikt door HTML-e-mail. Bovendien zou de aanvaller het volledige pad en de bestandsnaam moeten weten van elk bestand dat hij zou proberen te lezen. Ten slotte geeft deze kwetsbaarheid een aanvaller geen mogelijkheid om gegevens toe te voegen, te wijzigen of te verwijderen.