Windows 2000 ActiveX Parameter Validation Vulnerability Patch
| Versión | (MS00-085) |
|---|---|
| Editor | Microsoft |
| Fecha de lanzamiento | 5 dic 2008 |
| Fecha Agregada | 7 nov 2000 |
| Requisitos del sistema operativo | Windows, Windows 2000 |
| Requisitos | None |
| Descargas totales | 54.603 |
| Precio | Free |
Descripción
Este parche elimina una vulnerabilidad de seguridad en Microsoft Windows 2000. La vulnerabilidad podría permitir que un usuario malintencionado pueda ejecutar código en la máquina de otro usuario.
Un control ActiveX que se incluye como parte de Windows 2000 contiene un búfer sin marcar. Si se llamó al control desde una página web o un correo HTML usando un parámetro especialmente mal formado, sería posible hacer que el código se ejecutara en la máquina a través de una saturación del búfer. Esto podría potencialmente permitir que un usuario malintencionado realice cualquier acción deseada en la máquina del usuario, limitada solo por los permisos del usuario.
La vulnerabilidad solo podría explotarse si los controles ActiveX están habilitados en IE, Outlook o Outlook Express. La función Zonas de seguridad en Internet Explorer permite a los clientes limitar lo que pueden hacer los sitios web, y los clientes que han usado la función para evitar que los sitios que no son de confianza invoquen controles ActiveX correrán un riesgo mínimo en el escenario de un ataque basado en la web. Los clientes que aplicaron la actualización de seguridad de Outlook estarían protegidos contra el escenario transmitido por correo, ya que mueve el correo a la Zona de sitios restringidos, lo que evita que los correos HTML invoquen los controles ActiveX.
Consulte las Preguntas frecuentes sobre la vulnerabilidad de validación de parámetros de ActiveX para obtener más información.