Windows 2000 Unchecked Buffer Help Security Vulnerability Patch
| Нұсқа | MS02-055 |
|---|---|
| Баспа | Microsoft |
| Шығару күні | 2008 ж. 05 жел. |
| Қосылған күн | 2002 ж. 31 қаз. |
| Os талаптары | Windows, Windows 2000 |
| Талаптар | Windows 2000 |
| Жалпы жүктеулер | 1 482 |
| Бағасы | Free |
Сипаттама
Windows жүйесіндегі HTML анықтамалық құралы оның көптеген функционалдығын қамтамасыз ететін ActiveX басқару элементін қамтиды. Басқару элементі арқылы ашылатын функциялардың бірінде тексерілмеген буфер бар, оны шабуылдаушы сайтында орналастырылған веб-бет пайдалануы немесе пайдаланушыға HTML поштасы ретінде жіберуі мүмкін. Осалдықты сәтті пайдаланған шабуылдаушы кодты пайдаланушының қауіпсіздік контекстінде іске қоса алады, осылайша жүйедегі пайдаланушымен бірдей артықшылықтарға ие болады.
Екінші осалдық таңбашалары бар құрастырылған HTML анықтамалық файлдарын өңдеуге байланысты кемшіліктерге байланысты бар. Таңбашалар HTML анықтамалық файлдарына жүйеде кез келген қажетті әрекетті орындауға мүмкіндік беретіндіктен, оларды пайдалануға тек сенімді HTML анықтама файлдарына рұқсат етілуі керек. Екі кемшілік бұл шектеуді айналып өтуге мүмкіндік береді. Біріншіден, HTML анықтамалық құралы веб-бет немесе HTML поштасы CHM файлын Уақытша Интернет файлдары қалтасына жеткізіп, кейін оны ашатын жағдайда Қауіпсіздік аймағын қате анықтайды. CHM файлын дұрыс аймақта (оны жеткізген веб-бетпен немесе HTML поштасымен байланыстырылған) өңдеудің орнына HTML анықтамалық құралы оны жергілікті компьютер аймағында дұрыс емес өңдейді, осылайша оны сенімді деп санайды және таңбашаларды пайдалануға рұқсат береді. . Бұл қате HTML анықтамалық құралы мазмұнның қай қалтада орналасқанын ескермейтіндігімен қиындады. Егер солай болса, ол бірінші кемшілікті қалпына келтіруі мүмкін, өйткені Уақытша Интернет қалтасындағы мазмұнға қарамастан сенімсіз екені анық. ол көрсететін қауіпсіздік аймағының.
Бұл осалдықтың шабуыл сценарийі күрделі болады және төте жолы бар CHM файлын жеткізу үшін HTML поштасын пайдалануды, содан кейін оны ашу және таңбашаны орындауға мүмкіндік беру үшін кемшіліктерді пайдалануды қамтиды. Таңбаша пайдаланушының жүйеде орындауға артықшылықтары бар кез келген әрекетті орындай алады.