学院栏目导航: 业界新闻 网页设计 程序设计 数据库类 网络技术 操作系统 图形图像 办公软件 考试认证 多媒体类 硬件资讯

您的位置:首页-> 资讯中心-> 网络技术-> 黑客天空-> 微软安全公告:XMLHTTP控件允许访问本地文件

→ 黑客天空

  服务器
网络安全
黑客天空
病毒快报
局域网
网络其他
搜索引擎

广告专栏


本类阅读TOP10
·黑客常用命令之telnet命令
·黑客入门级菜鸟必修教程
·经典黑客软件大奉送
·黑客:SQL服务器入侵实战演习
·黑客帝国数字流特效制作揭密
·黑客入侵所需要的几个常用命令
·底层:Windows黑客编程基础
·通用手工查杀木马的方法
·黑客工具轻易窥视QQ聊天记录
·黑客知识之木马攻击教程

微软安全公告:XMLHTTP控件允许访问本地文件

来源:未知 发表时间:2004-11-14 【ovo.com.cn

受影响系统:
-----------------------------------------------------------------------
---------
Microsoft XML Core Services

不受影响的系统:
-----------------------------------------------------------------------
---------
漏洞内容:
-----------------------------------------------------------------------
---------

微软XML核心服务包含的XMLHTTP控件允许WEB页通过浏览器执行HTTP操作诸如
POST,PUT,和GET等操作来发送和接受数据。这个控件的安全设计本意是设计只能
通过WEB页控制从远程数据源请求数据。
这个缺陷存在于XMLHTTP控制IE安全区域重定向一个数据流从远程WEB站点返回数
据。攻击者可以精确的定位用户系统上的数据源。攻击者可以从用户系统返回任
何攻击者想知道的信息。
攻击者诱惑用户的站点在这个弱点下被他控制。但是不能通过HTTP mail来实现控
制。另外,攻击者必须知道他试图想得到文件的文件名和路径。最后,这个弱点
不能给攻击者任何的添加,更改和删除数据的能力。
解决方法:
1. 这个弱点只能经由WEB站点被利用。他不可能通过HTML mail 利用。
2. 攻击者必须知道他所要求知道文件的名字和路径。
3. 这个弱点不给攻击者任何的增加,修改和删除数据的能力。
安全等级:
攻击实例:
-----------------------------------------------------------------------
---------
解决方案:
-----------------------------------------------------------------------
---------
补丁地址:
http://www.microsoft.com/technet/security/bulletin/ms02-008.asp


※相关文章:

※相关软件: