Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| เวอร์ชัน | (MS00-085) |
|---|---|
| สำนักพิมพ์ | Microsoft |
| วันที่วางจำหน่าย | 5 ธ.ค. 2008 |
| วันที่เพิ่ม | 7 พ.ย. 2000 |
| ข้อกำหนดระบบปฏิบัติการ | Windows, Windows 2000 |
| ข้อกำหนด | None |
| ดาวน์โหลดทั้งหมด | 54,603 |
| ราคา | Free |
คำอธิบาย
โปรแกรมแก้ไขนี้ช่วยขจัดช่องโหว่ด้านความปลอดภัยใน Microsoft Windows 2000 ช่องโหว่นี้อาจทำให้ผู้ใช้ที่ประสงค์ร้ายสามารถเรียกใช้โค้ดบนเครื่องของผู้ใช้รายอื่นได้
ตัวควบคุม ActiveX ที่จัดส่งโดยเป็นส่วนหนึ่งของ Windows 2000 ประกอบด้วยบัฟเฟอร์ที่ไม่ได้ตรวจสอบ หากมีการเรียกการควบคุมจากเว็บเพจหรือเมล HTML โดยใช้พารามิเตอร์ที่มีรูปแบบผิดปกติเป็นพิเศษ เป็นไปได้ที่จะทำให้โค้ดทำงานบนเครื่องผ่านการโอเวอร์รันบัฟเฟอร์ การทำเช่นนี้อาจทำให้ผู้ใช้ที่ประสงค์ร้ายสามารถดำเนินการใดๆ ที่ต้องการบนเครื่องของผู้ใช้ โดยถูกจำกัดโดยสิทธิ์ของผู้ใช้เท่านั้น
ช่องโหว่นี้สามารถใช้ประโยชน์ได้ก็ต่อเมื่อเปิดใช้งานการควบคุม ActiveX ใน IE, Outlook หรือ Outlook Express คุณลักษณะโซนความปลอดภัยใน Internet Explorer ช่วยให้ลูกค้าสามารถจำกัดสิ่งที่เว็บไซต์สามารถทำได้ และลูกค้าที่ใช้คุณลักษณะนี้เพื่อป้องกันไม่ให้ไซต์ที่ไม่น่าเชื่อถือเรียกใช้ตัวควบคุม ActiveX จะมีความเสี่ยงน้อยที่สุดจากสถานการณ์การโจมตีบนเว็บ ลูกค้าที่ใช้ Outlook Security Update จะได้รับการปกป้องจากสถานการณ์ที่ส่งถึงจดหมาย เนื่องจากจะย้ายอีเมลไปยังโซนไซต์ที่จำกัด ดังนั้นจึงป้องกันไม่ให้เมล HTML เรียกใช้ตัวควบคุม ActiveX
ดูคำถามที่พบบ่อยเกี่ยวกับช่องโหว่ในการตรวจสอบความถูกต้องของพารามิเตอร์ ActiveX สำหรับข้อมูลเพิ่มเติม