Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Версія | (MS00-085) |
|---|---|
| Выдавец | Microsoft |
| Дата выпуску | 5 сне 2008 г. |
| Дата дададзена | 7 ліс 2000 г. |
| Патрабаванні да ОС | Windows, Windows 2000 |
| Патрабаванні | None |
| Усяго загрузак | 54 603 |
| Кошт | Free |
Апісанне
Гэты патч ліквідуе ўразлівасць бяспекі ў Microsoft Windows 2000. Уразлівасць можа дазволіць шкоднаснаму карыстальніку запускаць код на кампутары іншага карыстальніка.
Элемент кіравання ActiveX, які пастаўляецца як частка Windows 2000, змяшчае неправераны буфер. Калі элемент кіравання быў выкліканы з вэб-старонкі або пошты HTML з выкарыстаннем спецыяльна сфарміраванага параметра, можна было б выклікаць выкананне кода на машыне праз перапаўненне буфера. Гэта патэнцыйна можа дазволіць шкоднаснаму карыстальніку выконваць любыя дзеянні на машыне карыстальніка, абмежаваныя толькі дазволамі карыстальніка.
Гэтую ўразлівасць можна выкарыстаць, толькі калі элементы кіравання ActiveX уключаны ў IE, Outlook або Outlook Express. Функцыя Security Zones у Internet Explorer дазваляе кліентам абмежаваць тое, што могуць рабіць вэб-сайты, і кліенты, якія выкарыстоўвалі гэтую функцыю для прадухілення ненадзейных сайтаў ад выкліку элементаў кіравання ActiveX, будуць падвяргацца мінімальнай рызыцы сцэнарыя вэб-атакі. Кліенты, якія ўжылі абнаўленне бяспекі Outlook, будуць абаронены ад сцэнара, які перадаецца па пошце, паколькі ён перамяшчае пошту ў зону абмежаваных сайтаў, тым самым не дазваляючы лістам HTML выклікаць элементы кіравання ActiveX.
Для атрымання дадатковай інфармацыі глядзіце часта задаваныя пытанні аб уразлівасці праверкі параметраў ActiveX.