Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Версія | (MS00-085) |
|---|---|
| Видавництво | Microsoft |
| Дата випуску | 5 груд. 2008 р. |
| Дату додано | 7 лист. 2000 р. |
| Вимоги ОС | Windows, Windows 2000 |
| Вимоги | None |
| Загальна кількість завантажень | 54 603 |
| Ціна | Free |
Опис
Цей патч усуває вразливість безпеки в Microsoft Windows 2000. Уразливість може дозволити зловмисникові запускати код на машині іншого користувача.
Елемент керування ActiveX, який постачається як частина Windows 2000, містить неперевірений буфер. Якщо елемент керування було викликано з веб-сторінки чи HTML-пошти за допомогою спеціально неправильно сформованого параметра, можна було б спричинити виконання коду на машині через переповнення буфера. Це потенційно може дозволити зловмисникові виконувати будь-які дії на комп’ютері користувача, обмежені лише дозволами користувача.
Цією вразливістю можна скористатися, лише якщо елементи керування ActiveX увімкнено в IE, Outlook або Outlook Express. Функція «Зони безпеки» в Internet Explorer дозволяє клієнтам обмежувати можливості веб-сайтів, а клієнти, які використовували цю функцію, щоб запобігти запуску ненадійними сайтами елементів керування ActiveX, піддаються мінімальному ризику сценарію веб-атаки. Клієнти, які застосували оновлення безпеки Outlook, будуть захищені від сценарію, що передається поштою, оскільки воно переміщує пошту в зону обмежених сайтів, таким чином запобігаючи виклику елементів керування ActiveX у листах HTML.
Додаткову інформацію див. у розділі поширених запитань щодо вразливості перевірки параметрів ActiveX.