漏洞信息详情
Microsoft XML Core Services传输编码跨域信息泄露漏洞
- CNNVD编号:CNNVD-200811-177
- 危害等级: 中危
- CVE编号: CVE-2008-4033
- 漏洞类型: 信息泄露
- 发布时间: 2008-11-12
- 威胁类型: 远程
- 更新时间: 2009-03-04
- 厂 商: microsoft
- 漏洞来源: Stefano Di Paola※ ...
漏洞简介
Microsoft XML Core Services(MSXML)允许使用jscript、VBScript和Visual Studio 6.0的用户开发基于XML的应用,以与其他遵循XML 1.0标准的应用程序交互操作。
Microsoft XML Core Services处理传输编码头的方式中存在一个信息泄露漏洞。如果用户浏览包含特制内容的网站或打开特制HTML电子邮件,此漏洞可能允许读取另一个Internet Explorer域中的网页的数据。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
Microsoft
---------
Microsoft已经为此发布了一个安全公告(MS08-069)以及相应补丁:
MS08-069:Vulnerabilities in Microsoft XML Core Services Could Allow Remote Code Execution (955218)
链接:http://www.microsoft.com/technet/security/bulletin/ms08-069.mspx?pf=true
临时解决方法:
* 将Internet Explorer配置为在Internet和本地Intranet安全区域中运行ActiveX控件之前进行提示。
* 将Internet 和本地Intranet安全区域设置设为"高",以便在这些区域中运行ActiveX控件和活动脚本之前进行提示。
参考网址
来源: US-CERT : TA08-316A
名称: TA08-316A
链接:http://www.us-cert.gov/cas/techalerts/TA08-316A.HTML
来源: BID
名称: 32204
链接:http://www.securityfocus.com/bid/32204
来源: MS
名称: MS08-069
链接:http://www.microsoft.com/technet/security/Bulletin/MS08-069.mspx
来源: VUPEN
名称: ADV-2008-3111
链接:http://www.frsirt.com/english/advisories/2008/3111
来源: SECTRACK
名称: 1021164
链接:http://securitytracker.com/id?1021164
来源: OVAL
名称: oval:org.mitre.oval:def:5847
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:5847
受影响实体
- Microsoft Xml_core_services:5.0
- Microsoft Xml_core_services:6.0
- Microsoft Xml_core_services:3.0
- Microsoft Xml_core_services:4.0
补丁
暂无
![weinxin](http://zone.ci/zone_ci_images/zone.ci.png)
评论