Windows 2000 Network DDE Vulnerability Patch
| Wersja | MS01-007 (2/9/01) |
|---|---|
| Wydawca | Microsoft |
| Data wydania | 5 gru 2008 |
| Data dodania | 29 cze 2001 |
| Wymagania systemu operacyjnego | Windows, Windows 2000 |
| Wymagania | Windows 2000 Professional/Server/Advanced Server |
| Całkowita liczba pobrań | 10 741 |
| Cena £ | Free |
Opis
Network Dynamic Data Exchange (DDE) to technologia, która umożliwia aplikacjom na różnych komputerach z systemem Windows dynamiczne udostępnianie danych. Udostępnianie odbywa się za pośrednictwem kanałów komunikacyjnych zwanych zaufanymi udziałami, którymi zarządza usługa o nazwie Network DDE Agent. Zgodnie z projektem procesy na komputerze lokalnym mogą wysyłać żądania do agenta sieciowego DDE, w tym te, które wskazują, jaka aplikacja powinna być uruchomiona w połączeniu z określonym zaufanym udziałem. Istnieje jednak luka w zabezpieczeniach, ponieważ w systemie Windows 2000 sieciowy agent DDE działa przy użyciu kontekstu zabezpieczeń System lokalny i przetwarza wszystkie żądania przy użyciu tego kontekstu, a nie użytkownika. Dałoby to atakującemu możliwość spowodowania, aby agent sieciowy DDE uruchomił wybrany przez siebie kod w kontekście systemu lokalnego, w celu uzyskania pełnej kontroli nad komputerem lokalnym.
Firma Microsoft zaleca, aby klienci korzystający ze stacji roboczych z systemem Windows 2000 lub którzy pozwalają nieuprzywilejowanym użytkownikom uruchamiać kod na serwerach z systemem Windows 2000, natychmiast zastosowali poprawkę. Ponadto klienci korzystający z serwerów sieci Web z systemem Windows 2000 powinni rozważyć zastosowanie poprawki również na tych komputerach, jako środek ostrożności.