首页产品库评测行情新闻|手机数码笔记本台式机DIY硬件数字家庭数码相机办公外设|软件下载游戏开发|社区

更多

数码相机
MP4
LCD
机箱
音箱

天极网 > 软件频道 > 业界资讯>微软安全公告:XML HTTP控件允许访问本地文件

微软安全公告:XML HTTP控件允许访问本地文件

2002-03-01 09:31作者:出处:网络安全响应中心责任编辑:

  受影响系统:

  Microsoft XML Core Services

  漏洞内容:

  微软XML核心服务包含的XMLHTTP控件允许WEB页通过浏览器执行HTTP操作诸如POST,PUT和GET等操作来发送和接受数据。这个控件的安全设计本意是设计只能通过WEB页控制从远程数据源请求数据。

  这个缺陷存在于XMLHTTP控制IE安全区域重定向一个数据流从远程WEB站点返回数据。攻击者可以精确的定位用户系统上的数据源。攻击者可以从用户系统返回任何攻击者想知道的信息。

  攻击者诱惑用户的站点在这个弱点下被他控制。但是不能通过HTTP mail来实现控制。另外,攻击者必须知道他试图想得到文件的文件名和路径。最后,这个弱点不能给攻击者任何的添加,更改和删除数据的能力。

  解决方法:
  1.这个弱点只能经由WEB站点被利用。他不可能通过HTML mail 利用。
  2.攻击者必须知道他所要求知道文件的名字和路径。
  3.这个弱点不给攻击者任何的增加,修改和删除数据的能力。

关注此文的读者还看过:

返回业界资讯首页

共1页。 1
  • 1.微软安全公告:XML HTTP控件允许访问本地文件

软件频道最新更新

热点推荐

天极服务|关于我们|About us|网站律师|RSS订阅|友情合作|加入我们|天极动态|网站地图|意见反馈|MSN/QQ上看天极
Copyright (C) 1999-2012 Yesky.com, All Rights Reserved 版权所有 天极网络