| ورژن | MS02-008 |
|---|---|
| ناشر | Microsoft |
| رہائی کی تاریخ | 5 دسمبر، 2008 |
| تاریخ شامل کی گئی | 1 مارچ، 2002 |
| OS کی ضروریات | Windows, Windows NT, Windows 2000 |
| تقاضے | Windows NT/2000 |
| کل ڈاؤن لوڈ | 39,406 |
| قیمت | Free |
تفصیل
Microsoft XML Core Services (MSXML) میں XMLHTTP ActiveX کنٹرول شامل ہے، جو براؤزر میں پیش کرنے والے ویب صفحات کو HTTP آپریشنز جیسے کہ POST، GET، اور PUT کے ذریعے XML ڈیٹا بھیجنے یا وصول کرنے کی اجازت دیتا ہے۔ کنٹرول ویب صفحات کو محدود کرنے کے لیے بنائے گئے حفاظتی اقدامات فراہم کرتا ہے تاکہ وہ صرف ریموٹ ڈیٹا ذرائع سے ڈیٹا کی درخواست کرنے کے لیے کنٹرول کا استعمال کر سکیں۔
اس میں ایک خامی موجود ہے کہ کس طرح XMLHTTP کنٹرول IE سیکیورٹی زون کی ترتیبات کو کسی ویب سائٹ سے ڈیٹا کی درخواست کے جواب میں واپس کیے گئے ری ڈائریکٹ شدہ ڈیٹا اسٹریم پر لاگو کرتا ہے۔ ایک خطرے کا نتیجہ ہے کیونکہ حملہ آور اس خامی سے فائدہ اٹھانے کی کوشش کر سکتا ہے اور صارف کے مقامی سسٹم پر موجود ڈیٹا کا ذریعہ بتا سکتا ہے۔ اس کے بعد حملہ آور اسے مقامی سسٹم سے حملہ آور کی ویب سائٹ پر معلومات واپس کرنے کے لیے استعمال کر سکتا ہے۔ ایک حملہ آور کو اس خطرے سے فائدہ اٹھانے کے لیے صارف کو اپنے زیر کنٹرول سائٹ پر آمادہ کرنا ہوگا۔ HTML ای میل کے ذریعے اس کا فائدہ نہیں اٹھایا جا سکتا۔ اس کے علاوہ، حملہ آور کو کسی بھی فائل کا مکمل راستہ اور فائل کا نام جاننا ہوگا جسے وہ پڑھنے کی کوشش کرے گا۔ آخر میں، یہ خطرہ حملہ آور کو ڈیٹا شامل کرنے، تبدیل کرنے یا حذف کرنے کی کوئی صلاحیت نہیں دیتا ہے۔