Microsoft XML 2.0 Core Services Vulnerability Patch
| ਵਰਜਨ | MS02-008 |
|---|---|
| ਪ੍ਰਕਾਸ਼ਕ | Microsoft |
| ਰਿਹਾਈ ਤਾਰੀਖ | 5 ਦਸੰ 2008 |
| ਮਿਤੀ ਸ਼ਾਮਲ ਕੀਤੀ ਗਈ | 1 ਮਾਰਚ 2002 |
| ਓਸ ਜਰੂਰਤਾਂ | Windows, Windows NT, Windows 2000 |
| ਜਰੂਰਤਾਂ | Windows NT/2000 |
| ਕੁੱਲ ਡਾਉਨਲੋਡਸ | 39,406 |
| ਮੁੱਲ | Free |
ਵੇਰਵਾ
Microsoft XML ਕੋਰ ਸਰਵਿਸਿਜ਼ (MSXML) ਵਿੱਚ XMLHTTP ActiveX ਨਿਯੰਤਰਣ ਸ਼ਾਮਲ ਹੁੰਦਾ ਹੈ, ਜੋ ਬ੍ਰਾਊਜ਼ਰ ਵਿੱਚ ਰੈਂਡਰ ਕੀਤੇ ਜਾਣ ਵਾਲੇ ਵੈੱਬ ਪੰਨਿਆਂ ਨੂੰ HTTP ਓਪਰੇਸ਼ਨਾਂ ਜਿਵੇਂ ਕਿ POST, GET, ਅਤੇ PUT ਰਾਹੀਂ XML ਡਾਟਾ ਭੇਜਣ ਜਾਂ ਪ੍ਰਾਪਤ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦਾ ਹੈ। ਨਿਯੰਤਰਣ ਵੈਬ ਪੇਜਾਂ ਨੂੰ ਸੀਮਤ ਕਰਨ ਲਈ ਬਣਾਏ ਗਏ ਸੁਰੱਖਿਆ ਉਪਾਅ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ ਤਾਂ ਜੋ ਉਹ ਸਿਰਫ ਰਿਮੋਟ ਡੇਟਾ ਸਰੋਤਾਂ ਤੋਂ ਡੇਟਾ ਦੀ ਬੇਨਤੀ ਕਰਨ ਲਈ ਨਿਯੰਤਰਣ ਦੀ ਵਰਤੋਂ ਕਰ ਸਕਣ।
ਇਸ ਵਿੱਚ ਇੱਕ ਨੁਕਸ ਮੌਜੂਦ ਹੈ ਕਿ ਕਿਵੇਂ XMLHTTP ਨਿਯੰਤਰਣ IE ਸੁਰੱਖਿਆ ਜ਼ੋਨ ਸੈਟਿੰਗਾਂ ਨੂੰ ਇੱਕ ਵੈਬ ਸਾਈਟ ਤੋਂ ਡੇਟਾ ਲਈ ਬੇਨਤੀ ਦੇ ਜਵਾਬ ਵਿੱਚ ਵਾਪਸ ਕੀਤੇ ਗਏ ਇੱਕ ਰੀਡਾਇਰੈਕਟ ਕੀਤੇ ਡੇਟਾ ਸਟ੍ਰੀਮ ਲਈ ਲਾਗੂ ਕਰਦਾ ਹੈ। ਇੱਕ ਕਮਜ਼ੋਰੀ ਦਾ ਨਤੀਜਾ ਹੁੰਦਾ ਹੈ ਕਿਉਂਕਿ ਇੱਕ ਹਮਲਾਵਰ ਇਸ ਨੁਕਸ ਦਾ ਸ਼ੋਸ਼ਣ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰ ਸਕਦਾ ਹੈ ਅਤੇ ਇੱਕ ਡੇਟਾ ਸਰੋਤ ਨਿਰਧਾਰਤ ਕਰ ਸਕਦਾ ਹੈ ਜੋ ਉਪਭੋਗਤਾ ਦੇ ਸਥਾਨਕ ਸਿਸਟਮ 'ਤੇ ਹੈ। ਹਮਲਾਵਰ ਫਿਰ ਇਸਦੀ ਵਰਤੋਂ ਸਥਾਨਕ ਸਿਸਟਮ ਤੋਂ ਹਮਲਾਵਰ ਦੀ ਵੈੱਬ ਸਾਈਟ 'ਤੇ ਜਾਣਕਾਰੀ ਵਾਪਸ ਕਰਨ ਲਈ ਕਰ ਸਕਦਾ ਹੈ। ਇੱਕ ਹਮਲਾਵਰ ਨੂੰ ਇਸ ਕਮਜ਼ੋਰੀ ਦਾ ਸ਼ੋਸ਼ਣ ਕਰਨ ਲਈ ਉਪਭੋਗਤਾ ਨੂੰ ਉਸਦੇ ਨਿਯੰਤਰਣ ਅਧੀਨ ਇੱਕ ਸਾਈਟ ਤੇ ਲੁਭਾਉਣਾ ਹੋਵੇਗਾ। HTML ਈਮੇਲ ਦੁਆਰਾ ਇਸਦਾ ਸ਼ੋਸ਼ਣ ਨਹੀਂ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਹਮਲਾਵਰ ਨੂੰ ਕਿਸੇ ਵੀ ਫਾਈਲ ਦਾ ਪੂਰਾ ਮਾਰਗ ਅਤੇ ਫਾਈਲ ਨਾਮ ਜਾਣਨਾ ਹੋਵੇਗਾ ਜਿਸਨੂੰ ਉਹ ਪੜ੍ਹਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰੇਗਾ। ਅੰਤ ਵਿੱਚ, ਇਹ ਕਮਜ਼ੋਰੀ ਹਮਲਾਵਰ ਨੂੰ ਡੇਟਾ ਨੂੰ ਜੋੜਨ, ਬਦਲਣ ਜਾਂ ਮਿਟਾਉਣ ਦੀ ਕੋਈ ਯੋਗਤਾ ਨਹੀਂ ਦਿੰਦੀ ਹੈ।