Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Version | (MS00-085) |
|---|---|
| Éditeur | Microsoft |
| Date de sortie | 5 déc. 2008 |
| Date ajoutée | 7 nov. 2000 |
| Exigences OS | Windows, Windows 2000 |
| Exigences | None |
| Total téléchargements | 54 603 |
| Prix | Free |
La description
Ce correctif élimine une vulnérabilité de sécurité dans Microsoft Windows 2000. Cette vulnérabilité pourrait permettre à un utilisateur malveillant d'exécuter potentiellement du code sur la machine d'un autre utilisateur.
Un contrôle ActiveX fourni avec Windows 2000 contient un tampon non contrôlé. Si le champ était appelé depuis une page Web ou un mail HTML à l'aide d'un paramètre spécialement malformé, il serait possible de provoquer l'exécution de code sur la machine via un débordement de buffer. Cela pourrait potentiellement permettre à un utilisateur malveillant d'effectuer toute action souhaitée sur la machine de l'utilisateur, limitée uniquement par les autorisations de l'utilisateur.
La vulnérabilité ne peut être exploitée que si les contrôles ActiveX sont activés dans IE, Outlook ou Outlook Express. La fonctionnalité Zones de sécurité d'Internet Explorer permet aux clients de limiter ce que les sites Web peuvent faire, et les clients qui ont utilisé la fonctionnalité pour empêcher les sites non approuvés d'invoquer les contrôles ActiveX courraient un risque minimal dans le scénario d'attaque Web. Les clients qui ont appliqué la mise à jour de sécurité Outlook seraient protégés contre le scénario transmis par courrier, car il déplace le courrier dans la zone des sites sensibles, empêchant ainsi les courriers HTML d'invoquer les contrôles ActiveX.
Consultez la FAQ sur la vulnérabilité de validation des paramètres ActiveX pour plus d'informations.