다운로드 vMS02-008
19.9K 다운로드
| 버전 | MS02-008 |
|---|---|
| 발행자 | Microsoft |
| 출시일 | 2008. 12. 5. |
| 추가 된 날짜 | 2002. 3. 1. |
| OS 요구 사항 | Windows, Windows NT, Windows 2000 |
| 요구 사항 | Windows NT/2000 |
| 총 다운로드 | 19,942 |
| 가격 | Free |
기술
MSXML(Microsoft XML Core Services)에는 브라우저에서 렌더링되는 웹 페이지가 POST, GET 및 PUT과 같은 HTTP 작업을 통해 XML 데이터를 보내거나 받을 수 있도록 하는 XMLHTTP ActiveX 컨트롤이 포함되어 있습니다. 컨트롤은 웹 페이지를 제한하도록 설계된 보안 조치를 제공하므로 원격 데이터 소스에서 데이터를 요청할 때만 컨트롤을 사용할 수 있습니다. XMLHTTP 컨트롤이 웹 사이트의 데이터 요청에 대한 응답으로 반환된 리디렉션된 데이터 스트림에 IE 보안 영역 설정을 적용하는 방법에 결함이 있습니다. 공격자가 이 결함을 악용하고 사용자의 로컬 시스템에 있는 데이터 소스를 지정할 수 있기 때문에 취약점이 발생합니다. 그런 다음 공격자는 이를 사용하여 로컬 시스템에서 공격자의 웹 사이트로 정보를 반환할 수 있습니다. 공격자는 이 취약점을 악용하기 위해 자신이 제어하는 사이트로 사용자를 유인해야 합니다. HTML 이메일로 악용될 수 없습니다. 또한 공격자는 읽으려는 파일의 전체 경로와 파일 이름을 알아야 합니다. 마지막으로 이 취약점은 공격자가 데이터를 추가, 변경 또는 삭제할 수 있는 능력을 제공하지 않습니다.