W2

Windows 2000 Unchecked Buffer Help Security Vulnerability Patch

Penerbit: Microsoft
Disemak virus Windows Free
Muat turun vMS02-055 1.5K muat turun
VersiMS02-055
Penerbit Microsoft
Tarikh pelepasan5 Dis 2008
Tarikh ditambahkan31 Okt 2002
Keperluan OsWindows, Windows 2000
KeperluanWindows 2000
Jumlah muat turun1,482
HargaFree

Penerangan

Kemudahan Bantuan HTML dalam Windows termasuk kawalan ActiveX yang menyediakan banyak fungsinya. Salah satu fungsi yang didedahkan melalui kawalan mengandungi penimbal yang tidak disemak, yang boleh dieksploitasi oleh halaman Web yang dihoskan pada tapak penyerang atau dihantar kepada pengguna sebagai mel HTML. Penyerang yang berjaya mengeksploitasi kelemahan akan dapat menjalankan kod dalam konteks keselamatan pengguna, dengan itu mendapat keistimewaan yang sama seperti pengguna pada sistem.

Kerentanan kedua wujud kerana kelemahan yang berkaitan dengan pengendalian fail Bantuan HTML yang disusun yang mengandungi pintasan. Oleh kerana pintasan membenarkan fail Bantuan HTML mengambil sebarang tindakan yang diingini pada sistem, hanya fail Bantuan HTML yang dipercayai harus dibenarkan menggunakannya. Dua kelemahan membolehkan sekatan ini dipintas. Pertama, kemudahan Bantuan HTML secara salah menentukan Zon Keselamatan dalam kes di mana halaman Web atau mel HTML menghantar fail CHM ke folder Fail Internet Sementara dan seterusnya membukanya. Daripada mengendalikan fail CHM dalam zon yang betul--yang dikaitkan dengan halaman Web atau mel HTML yang menghantarnya--kemudahan Bantuan HTML tidak mengendalikannya dengan betul dalam Zon Komputer Setempat, dengan itu menganggapnya dipercayai dan membenarkannya menggunakan pintasan . Ralat ini ditambah lagi dengan fakta bahawa kemudahan Bantuan HTML tidak mempertimbangkan folder mana kandungan itu berada. Sekiranya ia berbuat demikian, ia boleh pulih daripada kecacatan pertama, kerana kandungan dalam Folder Internet Sementara jelas tidak dipercayai, tanpa mengira daripada Zon Keselamatan yang ditakrifkannya.

Senario serangan untuk kelemahan ini akan menjadi rumit, dan melibatkan penggunaan mel HTML untuk menghantar fail CHM yang mengandungi pintasan, kemudian menggunakan kelemahan untuk membukanya dan membenarkan pintasan untuk dilaksanakan. Pintasan itu akan dapat melakukan apa-apa tindakan yang pengguna mempunyai keistimewaan untuk dilakukan pada sistem.

Program serupa

Pilihan lain

Lagi daripada penerbit ini