Windows 2000 Unchecked Buffer Help Security Vulnerability Patch
| Нускасы | MS02-055 |
|---|---|
| Publisher | Microsoft |
| Чыккан датасы | 2008-ж., 5-дек. |
| Кошулган күнү | 2002-ж., 31-окт. |
| Os талаптар | Windows, Windows 2000 |
| Талаптар | Windows 2000 |
| Жалпы жүктөлүүлөр | 1 482 |
| Баасы | Free |
Сүрөттөмө
Windows'тун HTML Жардам мекемеси анын көптөгөн функцияларын камсыз кылган ActiveX башкаруусун камтыйт. Башкаруу аркылуу ачылган функциялардын бири текшерилбеген буферди камтыйт, ал чабуулчунун сайтында жайгаштырылган веб-баракча тарабынан пайдаланылышы мүмкүн же колдонуучуга HTML почтасы катары жөнөтүлүшү мүмкүн. Алсыздыкты ийгиликтүү пайдаланган чабуулчу колдонуучунун коопсуздук контекстинде кодду иштетип, ошону менен системадагы колдонуучудай эле артыкчылыктарга ээ болот.
Экинчи алсыздык жарлыктарды камтыган компиляцияланган HTML Жардам файлдарын иштетүү менен байланышкан кемчиликтерден улам бар. Жарлыктар HTML Жардам файлдарына системада каалаган аракеттерди жасоого мүмкүндүк бергендиктен, аларды колдонууга ишенимдүү HTML Жардам файлдарына гана уруксат берилиши керек. Эки кемчилик бул чектөөнү айланып өтүүгө мүмкүндүк берет. Биринчиден, веб-баракча же HTML почтасы CHM файлын Убактылуу Интернет файлдары папкасына жеткирип, андан кийин аны ачкан учурда HTML Жардам каражаты Коопсуздук аймагын туура эмес аныктайт. CHM файлын туура зонада - аны жеткирген веб-баракчага же HTML почтасына байланыштыргандын ордуна HTML Жардам каражаты аны жергиликтүү компьютер зонасында туура эмес иштетип, аны ишенимдүү деп эсептеп, жарлыктарды колдонууга уруксат берет. . Бул ката HTML Жардам каражаты мазмундун кайсы папкада экенин эске албаганы менен татаалдашат. Эгер ушундай кылса, ал биринчи кемчиликтен калыбына келтирилиши мүмкүн, анткени Убактылуу Интернет Папкасындагы мазмунга карабастан, ага ишенүүгө болбойт. ал көрсөткөн Коопсуздук аймагынын.
Бул алсыздыктын чабуул сценарийи татаал болот жана жарлыкты камтыган CHM файлын жеткирүү үчүн HTML почтасын колдонууну, андан кийин аны ачуу жана жарлыкты аткарууга мүмкүндүк берүү үчүн кемчиликтерди колдонууну камтыйт. Жарлык колдонуучунун тутумда аткаруу укугуна ээ болгон бардык аракеттерди аткара алат.