Risque
- Accès en lecture à des fichiers locaux du système
Systèmes affectés
- Microsoft XML Core Services versions 2.6, 3.0 et 4.0.
- Les produits Microsoft utilisant ce service :
- Microsoft Windows XP;
- Microsoft Internet Explorer 6.0;
- Microsoft SQL Server 2000.
Résumé
Un utilisateur mal intentionné peut accéder en lecture aux données locales du système affecté.
Description
Microsoft XML Core Services (MSXML) contient un contrôle ActiveX appelé XMLHTTP permettant de recevoir ou d'envoyer dans un navigateur des données XML par HTTP en utilisant des opérations telles que GET, PUT et POST.
Le contrôle ActiveX XMLHTTP ne respecte pas la gestion des zones de sécurité specifiée dans Internet Explorer.
Cette faille peut etre exploitée par un utilisateur mal intentionné afin d'accéder en lecture aux données locales du disque.
Solution
Se référer au bulletin de sécurité Microsoft MS02-008 (cf. Section « patch availability ») pour obtenir la liste des correctifs disponibles.
Documentation
- Bulletin de sécurité de Microsoft MS02-008 : http://www.microsoft.com/technet/security/bulletin/MS02-008.asp