Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Versie | (MS00-085) |
|---|---|
| Uitgever | Microsoft |
| Datum van publicatie | 5 dec 2008 |
| Datum toegevoegd | 7 nov 2000 |
| OS-vereisten | Windows, Windows 2000 |
| Voorwaarden | None |
| Totaal aantal downloads | 54.603 |
| Prijs | Free |
Omschrijving
Deze patch elimineert een beveiligingsprobleem in Microsoft Windows 2000. Door het beveiligingslek kan een kwaadwillende gebruiker mogelijk code uitvoeren op de computer van een andere gebruiker.
Een ActiveX-besturingselement dat wordt geleverd als onderdeel van Windows 2000 bevat een niet-aangevinkte buffer. Als het besturingselement werd aangeroepen vanaf een webpagina of HTML-mail met behulp van een speciaal misvormde parameter, zou het mogelijk zijn om code op de machine uit te voeren via een bufferoverrun. Dit kan een kwaadwillende gebruiker mogelijk in staat stellen om elke gewenste actie op de computer van de gebruiker uit te voeren, alleen beperkt door de machtigingen van de gebruiker.
Het beveiligingslek kan alleen worden misbruikt als ActiveX-besturingselementen zijn ingeschakeld in IE, Outlook of Outlook Express. Met de functie Beveiligingszones in Internet Explorer kunnen klanten beperken wat websites kunnen doen, en klanten die de functie hebben gebruikt om te voorkomen dat niet-vertrouwde sites ActiveX-besturingselementen aanroepen, lopen een minimaal risico van het webgebaseerde aanvalsscenario. Klanten die de Outlook-beveiligingsupdate hebben toegepast, zijn beschermd tegen het e-mailscenario, aangezien het e-mail verplaatst naar de zone met beperkte sites, waardoor wordt voorkomen dat HTML-mails ActiveX-besturingselementen aanroepen.
Zie de veelgestelde vragen over ActiveX-parametervalidatie voor meer informatie.