Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Version | (MS00-085) |
|---|---|
| Forlægger | Microsoft |
| Udgivelses dato | 5. dec. 2008 |
| Dato tilføjet | 7. nov. 2000 |
| Os krav | Windows, Windows 2000 |
| Krav | None |
| Samlet antal downloads | 54.603 |
| Pris | Free |
Beskrivelse
Denne patch eliminerer en sikkerhedssårbarhed i Microsoft Windows 2000. Sårbarheden kan gøre det muligt for en ondsindet bruger at køre kode på en anden brugers maskine.
Et ActiveX-objekt, der sendes som en del af Windows 2000, indeholder en buffer, der ikke er markeret. Hvis kontrolelementet blev kaldt fra en webside eller HTML-mail ved hjælp af en specielt misformet parameter, ville det være muligt at få kode til at køre på maskinen via et bufferoverløb. Dette kan potentielt gøre det muligt for en ondsindet bruger at foretage enhver ønsket handling på brugerens maskine, kun begrænset af brugerens tilladelser.
Sårbarheden kunne kun udnyttes, hvis ActiveX-objekter er aktiveret i IE, Outlook eller Outlook Express. Funktionen Sikkerhedszoner i Internet Explorer gør det muligt for kunder at begrænse, hvad websteder kan gøre, og kunder, der har brugt funktionen til at forhindre websteder, der ikke er tillid til, i at påkalde ActiveX-objekter, vil have minimal risiko fra det webbaserede angrebsscenarie. Kunder, der har anvendt Outlook-sikkerhedsopdateringen, ville være beskyttet mod det postbårne scenarie, da det flytter e-mail til Zonen med begrænsede websteder, og derved forhindrer HTML-mails i at kalde ActiveX-objekter.
Se ofte stillede spørgsmål om sårbarhed over ActiveX-parametervalidering for at få flere oplysninger.