Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Wersja | (MS00-085) |
|---|---|
| Wydawca | Microsoft |
| Data wydania | 5 gru 2008 |
| Data dodania | 7 lis 2000 |
| Wymagania systemu operacyjnego | Windows, Windows 2000 |
| Wymagania | None |
| Całkowita liczba pobrań | 54 603 |
| Cena £ | Free |
Opis
Ta poprawka eliminuje lukę w zabezpieczeniach systemu Microsoft Windows 2000. Luka ta może umożliwić złośliwemu użytkownikowi uruchomienie kodu na komputerze innego użytkownika.
Formant ActiveX dostarczany jako część systemu Windows 2000 zawiera niesprawdzany bufor. Gdyby formant został wywołany ze strony internetowej lub poczty HTML przy użyciu specjalnie źle sformułowanego parametru, możliwe byłoby spowodowanie wykonania kodu na komputerze poprzez przepełnienie bufora. Może to potencjalnie umożliwić złośliwemu użytkownikowi podjęcie dowolnej pożądanej akcji na komputerze użytkownika, ograniczonej jedynie uprawnieniami użytkownika.
Lukę można wykorzystać tylko wtedy, gdy formanty ActiveX są włączone w programach IE, Outlook lub Outlook Express. Funkcja Strefy zabezpieczeń w programie Internet Explorer umożliwia klientom ograniczanie możliwości witryn sieci Web, a klienci, którzy korzystali z tej funkcji w celu uniemożliwienia niezaufanym witrynom wywoływania formantów ActiveX, byliby narażeni na minimalne ryzyko ataku za pośrednictwem sieci Web. Klienci, którzy zastosowali aktualizację zabezpieczeń programu Outlook, byliby chronieni przed scenariuszem związanym z pocztą, ponieważ przenosi ona pocztę do strefy witryn z ograniczeniami, zapobiegając w ten sposób wywoływaniu formantów ActiveX przez wiadomości HTML.
Więcej informacji można znaleźć w często zadawanych pytaniach dotyczących luki w zabezpieczeniach weryfikacji parametrów ActiveX.