Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Versione | (MS00-085) |
|---|---|
| Editore | Microsoft |
| Data di rilascio | 5 dic 2008 |
| Data aggiunta | 7 nov 2000 |
| Requisiti del sistema operativo | Windows, Windows 2000 |
| Requisiti | None |
| Download totali | 54.603 |
| Prezzo | Free |
Descrizione
Questa patch elimina una vulnerabilità di sicurezza in Microsoft Windows 2000. La vulnerabilità potrebbe consentire a un utente malintenzionato di eseguire potenzialmente codice sul computer di un altro utente.
Un controllo ActiveX fornito come parte di Windows 2000 contiene un buffer non selezionato. Se il controllo è stato chiamato da una pagina Web o da un messaggio di posta HTML utilizzando un parametro in formato non corretto, è possibile che il codice venga eseguito sulla macchina tramite un sovraccarico del buffer. Ciò potrebbe potenzialmente consentire a un utente malintenzionato di eseguire qualsiasi azione desiderata sulla macchina dell'utente, limitata solo dalle autorizzazioni dell'utente.
La vulnerabilità può essere sfruttata solo se i controlli ActiveX sono abilitati in IE, Outlook o Outlook Express. La funzionalità delle zone di sicurezza in Internet Explorer consente ai clienti di limitare ciò che i siti Web possono fare e i clienti che hanno utilizzato la funzionalità per impedire a siti non attendibili di richiamare i controlli ActiveX sarebbero esposti al rischio minimo dallo scenario di attacco basato sul Web. I clienti che hanno applicato l'aggiornamento per la protezione di Outlook sarebbero protetti dallo scenario inviato dalla posta, poiché sposta la posta nell'area dei siti con restrizioni, impedendo così ai messaggi HTML di richiamare controlli ActiveX.
Per ulteriori informazioni, vedere le domande frequenti sulla vulnerabilità della convalida dei parametri ActiveX.