Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Տարբերակ | (MS00-085) |
|---|---|
| Հրատարակիչ | Microsoft |
| Թողարկման ամսաթիվ | 05 դեկ, 2008 թ. |
| Ավելացման ամսաթիվը | 07 նոյ, 2000 թ. |
| OS պահանջները | Windows, Windows 2000 |
| Պահանջներ | None |
| Ընդհանուր ներբեռնումներ | 54 603 |
| Գինը | Free |
Նկարագրություն
Այս կարկատումը վերացնում է անվտանգության խոցելիությունը Microsoft Windows 2000-ում: Խոցելիությունը կարող է թույլ տալ վնասակար օգտատիրոջը պոտենցիալ կոդ գործարկել մեկ այլ օգտատիրոջ մեքենայի վրա:
ActiveX հսկիչը, որը առաքվում է որպես Windows 2000-ի մաս, պարունակում է չստուգված բուֆեր: Եթե կառավարումը կանչվել է վեբ էջից կամ HTML փոստից՝ օգտագործելով հատուկ սխալ ձևավորված պարամետր, հնարավոր կլինի սարքի վրա կոդի գործարկումը բուֆերի գերազանցման միջոցով: Սա կարող է պոտենցիալ թույլ տալ չարամիտ օգտագործողին կատարել ցանկացած ցանկալի գործողություն օգտատիրոջ մեքենայի վրա՝ սահմանափակված միայն օգտատիրոջ թույլտվություններով:
Խոցելիությունը կարող է շահագործվել միայն այն դեպքում, եթե ActiveX վերահսկիչները միացված են IE, Outlook կամ Outlook Express-ում: Internet Explorer-ի Անվտանգության գոտիների գործառույթը հնարավորություն է տալիս հաճախորդներին սահմանափակել այն, ինչ կարող են անել վեբ կայքերը, և հաճախորդները, ովքեր օգտագործել են այդ հատկությունը՝ կանխելու համար անվստահելի կայքերի կողմից ActiveX-ի կառավարումը, կենթարկվեն նվազագույն ռիսկի վեբ վրա հիմնված հարձակման սցենարի պատճառով: Հաճախորդները, ովքեր կիրառել են Outlook-ի անվտանգության թարմացումները, պաշտպանված կլինեն փոստով փոխանցվող սցենարից, քանի որ այն փոստը տեղափոխում է Սահմանափակ կայքերի գոտի՝ դրանով իսկ թույլ չտալով HTML նամակներին կանչել ActiveX հսկիչները:
Լրացուցիչ տեղեկությունների համար տե՛ս ActiveX պարամետրի վավերացման խոցելիության ՀՏՀ-ն: