Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Versiune | (MS00-085) |
|---|---|
| Editor | Microsoft |
| Data eliberării | 5 dec. 2008 |
| Data adaugata | 7 nov. 2000 |
| Cerințele OS | Windows, Windows 2000 |
| Cerințe | None |
| Descărcări totale | 54.603 |
| Preț | Free |
Descriere
Acest patch elimină o vulnerabilitate de securitate în Microsoft Windows 2000. Vulnerabilitatea ar putea permite unui utilizator rău intenționat să ruleze cod pe computerul altui utilizator.
Un control ActiveX care este livrat ca parte a Windows 2000 conține un buffer neverificat. Dacă controlul a fost apelat dintr-o pagină Web sau e-mail HTML folosind un parametru special deformat, ar fi posibil ca codul să se execute pe mașină printr-o depășire a memoriei tampon. Acest lucru ar putea permite unui utilizator rău intenționat să efectueze orice acțiune dorită pe computerul utilizatorului, limitat doar de permisiunile utilizatorului.
Vulnerabilitatea ar putea fi exploatată numai dacă controalele ActiveX sunt activate în IE, Outlook sau Outlook Express. Caracteristica Zone de securitate din Internet Explorer le permite clienților să limiteze ceea ce pot face site-urile Web, iar clienții care au folosit această caracteristică pentru a preveni invocarea controalelor ActiveX ale site-urilor neîncrezătoare ar fi expuși unui risc minim din scenariul de atac pe web. Clienții care au aplicat Actualizarea de securitate Outlook ar fi protejați împotriva scenariului transmis prin e-mail, deoarece acesta mută e-mailul în Zona de site-uri restricționate, prevenind astfel ca e-mailurile HTML să invoce controale ActiveX.
Consultați Întrebările frecvente privind vulnerabilitatea de validare a parametrilor ActiveX pentru mai multe informații.