Windows 2000 Unchecked Buffer Help Security Vulnerability Patch
| संस्करण | MS02-055 |
|---|---|
| प्रकाशक | Microsoft |
| जारी मिति | २००८ डिसेम्बर ५ |
| मिति थपियो | २००२ अक्टोबर ३१ |
| ओएस आवश्यकताहरू | Windows, Windows 2000 |
| आवश्यकताहरु | Windows 2000 |
| कुल डाउनलोड | १,४८२ |
| मूल्य | Free |
वर्णन
विन्डोजमा HTML मद्दत सुविधामा ActiveX नियन्त्रण समावेश छ जसले यसको धेरै कार्यक्षमता प्रदान गर्दछ। नियन्त्रण मार्फत पर्दाफास गरिएका कार्यहरू मध्ये एउटाले जाँच नगरिएको बफर समावेश गर्दछ, जुन आक्रमणकारीको साइटमा होस्ट गरिएको वेब पृष्ठद्वारा शोषण गर्न सकिन्छ वा प्रयोगकर्तालाई HTML मेलको रूपमा पठाउन सकिन्छ। एक आक्रमणकारी जसले सफलतापूर्वक जोखिमको शोषण गर्यो प्रयोगकर्ताको सुरक्षा सन्दर्भमा कोड चलाउन सक्षम हुनेछ, जसले प्रणालीमा प्रयोगकर्ताको रूपमा समान विशेषाधिकारहरू प्राप्त गर्नेछ।
सर्टकटहरू भएका कम्पाइल गरिएको HTML मद्दत फाइलहरूको ह्यान्डलिङसँग सम्बन्धित त्रुटिहरूको कारणले दोस्रो जोखिम अवस्थित छ। किनभने सर्टकटहरूले HTML मद्दत फाइलहरूलाई प्रणालीमा कुनै पनि इच्छित कार्य गर्न अनुमति दिन्छ, केवल विश्वसनीय HTML मद्दत फाइलहरूलाई तिनीहरूलाई प्रयोग गर्न अनुमति दिनुपर्छ। दुई त्रुटिहरूले यस प्रतिबन्धलाई बाइपास गर्न अनुमति दिन्छ। पहिले, HTML मद्दत सुविधाले गलत रूपमा सुरक्षा क्षेत्र निर्धारण गर्दछ जहाँ वेब पृष्ठ वा HTML मेलले अस्थायी इन्टरनेट फाइल फोल्डरमा CHM फाइल डेलिभर गर्छ र पछि यसलाई खोल्छ। CHM फाइललाई सही क्षेत्रमा ह्यान्डल गर्नुको सट्टा - वेब पृष्ठ वा HTML मेलसँग सम्बन्धित जसले यसलाई डेलिभर गरेको छ - HTML मद्दत सुविधाले यसलाई स्थानीय कम्प्युटर जोनमा गलत रूपमा ह्यान्डल गर्छ, यसैले यसलाई विश्वसनीय मानेर यसलाई सर्टकटहरू प्रयोग गर्न अनुमति दिन्छ। । HTML मद्दत सुविधाले सामग्री कुन फोल्डरमा रहेको छ भन्ने कुरालाई विचार गर्दैन भन्ने तथ्यले यो त्रुटि थपिएको छ। यदि त्यसो गर्ने हो भने, यसले पहिलो त्रुटिबाट पुन: प्राप्ति गर्न सक्छ, किनकि अस्थायी इन्टरनेट फोल्डर भित्रको सामग्री स्पष्ट रूपमा विश्वसनीय छैन। यसले रेन्डर गरेको सुरक्षा क्षेत्रको।
यस भेद्यताको लागि आक्रमण परिदृश्य जटिल हुनेछ, र सर्टकट समावेश भएको CHM फाइल डेलिभर गर्नको लागि HTML मेल प्रयोग गर्ने, त्यसपछि यसलाई खोल्न र सर्टकटलाई कार्यान्वयन गर्न अनुमति दिन त्रुटिहरूको प्रयोग गर्ने समावेश छ। सर्टकटले प्रणालीमा प्रदर्शन गर्न प्रयोगकर्तालाई विशेषाधिकार भएको कुनै पनि कार्य गर्न सक्षम हुनेछ।