Microsoft XML 3.0 Core Services Vulnerability Patch
| Versão | MS02-008 |
|---|---|
| Editor | Microsoft |
| Data de lançamento | 5 de dez. de 2008 |
| Data adicionada | 1 de mar. de 2002 |
| Os requisitos | Windows, Windows NT, Windows 2000 |
| Requisitos | Windows NT/2000 |
| Total de downloads | 62.629 |
| Preço | Free |
Descrição
O Microsoft XML Core Services (MSXML) inclui o controle XMLHTTP ActiveX, que permite a renderização de páginas da Web no navegador para enviar ou receber dados XML por meio de operações HTTP, como POST, GET e PUT. O controle fornece medidas de segurança projetadas para restringir as páginas da Web para que elas possam usar o controle apenas para solicitar dados de fontes de dados remotas.
Existe uma falha na forma como o controle XMLHTTP aplica as configurações da zona de segurança do IE a um fluxo de dados redirecionado retornado em resposta a uma solicitação de dados de um site. Uma vulnerabilidade ocorre porque um invasor pode tentar explorar essa falha e especificar uma fonte de dados que está no sistema local do usuário. O invasor pode usar isso para retornar informações do sistema local ao site do invasor. Um invasor teria que atrair o usuário para um site sob seu controle para explorar essa vulnerabilidade. Ele não pode ser explorado por e-mail HTML. Além disso, o invasor teria que saber o caminho completo e o nome do arquivo de qualquer arquivo que tentasse ler. Por fim, essa vulnerabilidade não permite que um invasor adicione, altere ou exclua dados.