Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Versiya | (MS00-085) |
|---|---|
| Nashriyotchi | Microsoft |
| Ishlab chiqarilish sanasi | 5-dek, 2008 |
| Qo'shilgan sana | 7-noy, 2000 |
| Os talablari | Windows, Windows 2000 |
| Talablar | None |
| Jami yuklamalar | 54 603 |
| Narx | Free |
Tavsif
Ushbu yamoq Microsoft Windows 2000 da xavfsizlik zaifligini bartaraf qiladi. Zaiflik zararli foydalanuvchiga boshqa foydalanuvchining mashinasida kodni ishga tushirish imkonini berishi mumkin.
Windows 2000 ning bir qismi sifatida yuboriladigan ActiveX boshqaruvi tekshirilmagan buferni o'z ichiga oladi. Agar boshqaruv veb-sahifadan yoki HTML pochtasidan maxsus noto'g'ri tuzilgan parametr yordamida chaqirilgan bo'lsa, buferning haddan tashqari ko'tarilishi orqali mashinada kod bajarilishiga olib kelishi mumkin edi. Bu potentsial ravishda zararli foydalanuvchiga foydalanuvchining mashinasida istalgan istalgan harakatni amalga oshirishi mumkin, faqat foydalanuvchi ruxsati bilan cheklangan.
IE, Outlook yoki Outlook Express da ActiveX boshqaruvlari yoqilgan bo'lsa, zaiflikdan foydalanish mumkin. Internet Explorer-dagi Xavfsizlik zonalari xususiyati mijozlarga veb-saytlar nima qila olishini cheklash imkonini beradi va bu xususiyatdan ishonchsiz saytlarning ActiveX boshqaruvlarini ishga tushirishiga yo'l qo'ymaslik uchun foydalangan mijozlar veb-ga asoslangan hujum stsenariysi tufayli minimal xavf ostida bo'ladi. Outlook Xavfsizlik yangilanishini qo'llagan mijozlar pochta orqali yuboriladigan stsenariydan himoyalangan bo'lardi, chunki u pochtani Cheklangan saytlar zonasiga ko'chiradi va shu bilan HTML xatlarining ActiveX boshqaruv elementlarini chaqirishining oldini oladi.
Qo'shimcha ma'lumot olish uchun ActiveX parametrlarini tekshirish zaifligi haqida tez-tez so'raladigan savollarga qarang.