Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:H/Au:N/C:P/I:N/A:N)
Производитель ПО
Наименование ПО
Microsoft Office
(2003)
Microsoft XML Core Services
(2.6, 3.0, 4.0, 6.0)
Microsoft Updates
(KB2719985, KB2721691, KB2721693, KB2757638, KB2758694, KB2758696, KB2916036, KB2919355, KB2939576, KB2957482, KB2966631, KB2993958, KB3000850, KB3046482, KB3076895, KB3092627, KB923618, KB924191, KB924424, KB925672, KB925673, KB927977, KB927978, KB933579, KB936021, KB936048, KB936181, KB954430, KB954459, KB955069, SP0, SP1, SP2, SP3)
Описание
В основных службах XML Microsoft существует уязвимость, которая может привести к утечке информации, так как элемент управления ActiveX XMLHTTP неправильно интерпретирует переадресацию HTTP на сервере. Злоумышленник может воспользоваться уязвимостью, создав специальную веб-страницу. Данные действия могут привести к утечке информации, если пользователь посетит эту страницу или щелкнет ссылку в специально созданном сообщении электронной почты. Злоумышленник, воспользовавшийся уязвимостью, может получить доступ к содержимому из другого домена с помощью учетных данных пользователя, работающего в Интернете на клиентском компьютере. Кроме того, веб-узлы, которые подверглись атаке злоумышленника и веб-узлы, которые принимают или размещают сведения или рекламу, могут иметь специальное содержимое, использующее данную уязвимость. Однако чтобы воспользоваться этой уязвимостью, необходимо участие пользователя.
Как исправить
Используйте рекомендации производителя:
http://www.microsoft.com/technet/security/Bulletin/MS06-061.mspx
http://www.microsoft.com/technet/security/Bulletin/MS06-061.mspx
Ссылки
MS (MS06-061): http://www.microsoft.com/technet/security/Bulletin/MS06-061.mspx
CERT-VN (VU#547212): http://www.kb.cert.org/vuls/id/547212
FRSIRT (ADV-2006-3980): http://www.frsirt.com/english/advisories/2006/3980
OSVDB (29425): http://www.osvdb.org/29425
SECTRACK (1017033): http://securitytracker.com/id?1017033
HP (HPSBST02161): http://www.securityfocus.com/archive/1/archive/1/449179/100/0/threaded
OVAL (oval:org.mitre.oval:def:221): http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:221
BID (20339): http://www.securityfocus.com/bid/20339
CERT-VN (VU#547212): http://www.kb.cert.org/vuls/id/547212
FRSIRT (ADV-2006-3980): http://www.frsirt.com/english/advisories/2006/3980
OSVDB (29425): http://www.osvdb.org/29425
SECTRACK (1017033): http://securitytracker.com/id?1017033
HP (HPSBST02161): http://www.securityfocus.com/archive/1/archive/1/449179/100/0/threaded
OVAL (oval:org.mitre.oval:def:221): http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:221
BID (20339): http://www.securityfocus.com/bid/20339