Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Версия | (MS00-085) |
|---|---|
| Издател | Microsoft |
| Дата на излизане | 5.12.2008 г. |
| Датата е добавена | 7.11.2000 г. |
| Os изисквания | Windows, Windows 2000 |
| Изисквания | None |
| Общо изтегляния | 54 603 |
| Цена | Free |
Описание
Тази корекция елиминира уязвимост на сигурността в Microsoft Windows 2000. Уязвимостта може да позволи на злонамерен потребител потенциално да изпълнява код на машина на друг потребител.
ActiveX контрола, която се доставя като част от Windows 2000, съдържа непроверен буфер. Ако контролата беше извикана от уеб страница или HTML поща с помощта на специално деформиран параметър, би било възможно да се накара кодът да се изпълни на машината чрез препълване на буфера. Това потенциално може да даде възможност на злонамерен потребител да предприеме всяко желано действие на машината на потребителя, ограничено само от разрешенията на потребителя.
Уязвимостта може да бъде използвана само ако ActiveX контролите са активирани в IE, Outlook или Outlook Express. Функцията за зони за сигурност в Internet Explorer позволява на клиентите да ограничават какво могат да правят уеб сайтовете, а клиентите, които са използвали функцията, за да попречат на ненадеждни сайтове да извикват ActiveX контроли, биха били изложени на минимален риск от сценария на уеб базирана атака. Клиентите, които са приложили актуализацията на сигурността на Outlook, ще бъдат защитени срещу сценария, пренасян от пощата, тъй като тя премества пощата в зоната с ограничени сайтове, като по този начин предотвратява извикването на ActiveX контроли на HTML пощата.
За повече информация вижте ЧЗВ за уязвимост при валидиране на параметри на ActiveX.