| Versi: kapan | MS02-008 |
|---|---|
| Penerbit | Microsoft |
| Tanggal rilis | 5 Des 2008 |
| Tanggal Ditambahkan | 1 Mar 2002 |
| Persyaratan OS | Windows, Windows NT, Windows 2000 |
| Persyaratan | Windows NT/2000 |
| Total unduhan | 39.406 |
| Harga | Free |
Deskripsi
Microsoft XML Core Services (MSXML) menyertakan kontrol XMLHTTP ActiveX, yang memungkinkan rendering halaman web di browser untuk mengirim atau menerima data XML melalui operasi HTTP seperti POST, GET, dan PUT. Kontrol menyediakan langkah-langkah keamanan yang dirancang untuk membatasi halaman web sehingga mereka hanya dapat menggunakan kontrol untuk meminta data dari sumber data jarak jauh.
Ada kelemahan dalam cara kontrol XMLHTTP menerapkan pengaturan zona keamanan IE ke aliran data yang dialihkan yang dikembalikan sebagai tanggapan atas permintaan data dari situs web. Hasil kerentanan karena penyerang dapat berusaha untuk mengeksploitasi kelemahan ini dan menentukan sumber data yang ada di sistem lokal pengguna. Penyerang kemudian dapat menggunakan ini untuk mengembalikan informasi dari sistem lokal ke situs web penyerang. Seorang penyerang harus menarik pengguna ke situs di bawah kendalinya untuk mengeksploitasi kerentanan ini. Itu tidak dapat dieksploitasi oleh email HTML. Selain itu, penyerang harus mengetahui path lengkap dan nama file dari file apa pun yang akan dia coba baca. Terakhir, kerentanan ini tidak memberikan penyerang kemampuan untuk menambah, mengubah, atau menghapus data.