Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Različica | (MS00-085) |
|---|---|
| Založnik | Microsoft |
| Datum izdaje | 5. dec. 2008 |
| Datum dodajanja | 7. nov. 2000 |
| Os zahteve | Windows, Windows 2000 |
| Zahteve | None |
| Skupno prenosov | 54.603 |
| Cena | Free |
Opis
Ta popravek odpravlja varnostno ranljivost v sistemu Microsoft Windows 2000. Ranljivost bi lahko zlonamernemu uporabniku omogočila zagon kode na računalniku drugega uporabnika.
Kontrolnik ActiveX, ki je dobavljen kot del sistema Windows 2000, vsebuje nepreverjen medpomnilnik. Če bi bil kontrolnik poklican s spletne strani ali pošte HTML z uporabo posebej napačno oblikovanega parametra, bi bilo mogoče povzročiti izvajanje kode na računalniku prek prekoračitve medpomnilnika. To bi lahko potencialno omogočilo zlonamernemu uporabniku, da izvede katero koli želeno dejanje na uporabnikovem računalniku, omejeno le z dovoljenji uporabnika.
Ranljivost je mogoče izkoristiti le, če so kontrolniki ActiveX omogočeni v IE, Outlooku ali Outlook Expressu. Funkcija varnostnih območij v Internet Explorerju omogoča strankam, da omejijo, kaj lahko počnejo spletna mesta, in stranke, ki so uporabile funkcijo za preprečevanje nezaupljivih mest, da bi priklicale kontrolnike ActiveX, bi bile izpostavljene minimalnemu tveganju zaradi scenarija spletnega napada. Stranke, ki so uporabile Outlookovo varnostno posodobitev, bi bile zaščitene pred scenarijem, ki se prenaša po pošti, saj premakne pošto v območje omejenih spletnih mest in s tem prepreči, da bi pošta HTML priklicala kontrolnike ActiveX.
Za več informacij si oglejte pogosta vprašanja o ranljivosti pri preverjanju parametrov ActiveX.