Risque

Accès en lecture à des fichiers locaux du système

Systèmes affectés

  • Microsoft XML Core Services versions 2.6, 3.0 et 4.0.
  • Les produits Microsoft utilisant ce service :
    • Microsoft Windows XP;
    • Microsoft Internet Explorer 6.0;
    • Microsoft SQL Server 2000.

Résumé

Un utilisateur mal intentionné peut accéder en lecture aux données locales du système affecté.

Description

Microsoft XML Core Services (MSXML) contient un contrôle ActiveX appelé XMLHTTP permettant de recevoir ou d'envoyer dans un navigateur des données XML par HTTP en utilisant des opérations telles que GET, PUT et POST.

Le contrôle ActiveX XMLHTTP ne respecte pas la gestion des zones de sécurité specifiée dans Internet Explorer.

Cette faille peut etre exploitée par un utilisateur mal intentionné afin d'accéder en lecture aux données locales du disque.

Solution

Se référer au bulletin de sécurité Microsoft MS02-008 (cf. Section « patch availability ») pour obtenir la liste des correctifs disponibles.

Documentation

Bulletin de sécurité de Microsoft MS02-008 :

http://www.microsoft.com/technet/security/bulletin/MS02-008.asp