Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Phiên bản | (MS00-085) |
|---|---|
| Nhà xuất bản | Microsoft |
| Ngày phát hành | 5 thg 12, 2008 |
| Ngày thêm | 7 thg 11, 2000 |
| Yêu cầu Os | Windows, Windows 2000 |
| Yêu cầu | None |
| Tổng số lượt tải xuống | 54.603 |
| Giá bán | Free |
Sự miêu tả
Bản vá này loại bỏ lỗ hổng bảo mật trong Microsoft Windows 2000. Lỗ hổng này có thể cho phép người dùng độc hại có khả năng chạy mã trên máy của người dùng khác.
Điều khiển ActiveX được vận chuyển như một phần của Windows 2000 chứa một bộ đệm chưa được kiểm tra. Nếu điều khiển được gọi từ một trang Web hoặc thư HTML bằng cách sử dụng một tham số có định dạng đặc biệt, thì có thể khiến mã thực thi trên máy thông qua việc chạy quá bộ đệm. Điều này có thể cho phép người dùng độc hại thực hiện bất kỳ hành động mong muốn nào trên máy của người dùng, chỉ bị giới hạn bởi quyền của người dùng.
Lỗ hổng chỉ có thể bị khai thác nếu điều khiển ActiveX được bật trong IE, Outlook hoặc Outlook Express. Tính năng Vùng bảo mật trong Internet Explorer cho phép khách hàng giới hạn những gì các trang Web có thể làm và những khách hàng đã sử dụng tính năng này để ngăn các trang web không đáng tin cậy yêu cầu các điều khiển ActiveX sẽ gặp rủi ro tối thiểu từ kịch bản tấn công dựa trên Web. Những khách hàng đã áp dụng Bản cập nhật bảo mật Outlook sẽ được bảo vệ khỏi trường hợp do thư phát sinh, vì nó di chuyển thư vào Vùng trang web bị hạn chế, do đó ngăn thư HTML gọi điều khiển ActiveX.
Xem Câu hỏi thường gặp về lỗ hổng xác thực thông số ActiveX để biết thêm thông tin.