Дата публикации: | 09.01.2007 |
Дата изменения: | 11.08.2010 |
Всего просмотров: | 6334 |
Опасность: | Высокая |
Наличие исправления: | Да |
Количество уязвимостей: | 3 |
CVSSv2 рейтинг: | 10 (AV:N/AC:L/Au:N/C:C/I:C/A:C/E:U/RL:O/RC:C) 6.4 (AV:N/AC:L/Au:N/C:P/I:P/A:N/E:P/RL:O/RC:C) 6.4 (AV:N/AC:L/Au:N/C:P/I:P/A:N/E:U/RL:O/RC:C) |
CVE ID: |
CVE-2007-0099 CVE-2008-4029 CVE-2008-4033 |
Вектор эксплуатации: | Удаленная |
Воздействие: |
Раскрытие важных данных Компрометация системы |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: |
Microsoft Office 2003 Small Business Edition
Microsoft Office 2003 Professional Edition Microsoft Office 2003 Standard Edition Microsoft Office 2003 Student and Teacher Edition Microsoft Office 2007 Microsoft Office Compatibility Pack for Word, Excel, and PowerPoint 2007 File Formats Microsoft Office SharePoint Server 2007 Microsoft Word Viewer 2003 Microsoft Office Groove 2007 Microsoft Expression Web 1.x Microsoft Expression Web 2.x Microsoft XML Core Services (MSXML) 3.x Microsoft XML Core Services (MSXML) 4.x Microsoft XML Core Services (MSXML) 5.x Microsoft XML Core Services (MSXML) 6.x Microsoft Windows 2000 Advanced Server Microsoft Windows 2000 Datacenter Server Microsoft Windows 2000 Server Microsoft Windows 2000 Professional Microsoft Windows Server 2003 Datacenter Edition Microsoft Windows Server 2003 Enterprise Edition Microsoft Windows Server 2003 Standard Edition Microsoft Windows Server 2003 Web Edition Microsoft Windows Storage Server 2003 Microsoft Windows XP Home Edition Microsoft Windows XP Professional Microsoft Windows Vista Microsoft Windows Server 2008 |
Уязвимые версии: Microsoft Windows 2000 Microsoft Windows XP Microsoft Windows 2003 Microsoft Windows Vista Microsoft Windows 2008 Microsoft XML Core Services (MSXML) 3.0 Microsoft XML Core Services (MSXML) 4.0 Microsoft XML Core Services (MSXML) 5.0 Microsoft XML Core Services (MSXML) 6.0 Microsoft Office 2003 Microsoft Office 2007 Microsoft Expression Web Microsoft Expression Web 2 Описание: 1. Уязвимость существует из-за ошибки состояния операции при обработке XML данных. Удаленный пользователь может с помощью специально сформированного XML файла, содержащего разветвленные теги в различных iframe, вызвать повреждение памяти и выполнить произвольный код на целевой системе. Уязвимость существует в Microsoft XML Core Services 3.0 на Windows 2000, XP, 2003, Vista и 2008. 2. Уязвимость существует из-за ошибки при обработке проверки ошибок для внешних определений типов документов (DTD). Удаленный пользователь может с помощью специально сформированного Web сайта или email сообщения обойти междоменные политики и получить доступ к данным из другого домена. Уязвимость существует в Microsoft XML Core Services 3.0 и Microsoft XML Core Services 4.0 на Windows 2000, XP, 2003, Vista и 2008. 3. Уязвимость существует из-за ошибки при обработке заголовков “transfer-encoding”. Удаленный пользователь может с помощью специально сформированного Web сайта или email сообщения обойти междоменные политики и получить доступ к данным из другого домена. URL производителя: www.microsoft.com Решение: Установите исправление с сайта производителя. |
|
-- Windows 2000 -- |
|
Ссылки: |
Concurrency strikes MSIE (potentially exploitable msxml3 flaws) (MS08-069) Vulnerabilities in Microsoft XML Core Services Could Allow Remote Code Execution (955218) Microsoft XML Core Services DTD Cross-Domain Scripting PoC MS08-069 |
|
http://lists.grok.org.uk/pipermail/full-disclosure/2007-January/051616.html |
Журнал изменений: | a:2:{s:4:"TEXT";s:386:" 12.11.2008 |