Windows 2000 Unchecked Buffer Help Security Vulnerability Patch
| កំណែ | MS02-055 |
|---|---|
| អ្នកបោះពុម្ពផ្សាយ | Microsoft |
| កាលបរិច្ឆេទចេញផ្សាយ | 5 ធ្នូ 2008 |
| កាលបរិច្ឆេទដែលបានបន្ថែម | 31 តុលា 2002 |
| តម្រូវការ Os | Windows, Windows 2000 |
| តម្រូវការ | Windows 2000 |
| ការទាញយកសរុប | 1,482 |
| តម្លៃ | Free |
ការពិពណ៌នា
កន្លែងជំនួយ HTML នៅក្នុង Windows រួមបញ្ចូលការគ្រប់គ្រង ActiveX ដែលផ្តល់នូវមុខងារជាច្រើនរបស់វា។ មុខងារមួយក្នុងចំណោមមុខងារដែលលាតត្រដាងតាមរយៈវត្ថុបញ្ជាមានផ្ទុកនូវសតិបណ្ដោះអាសន្នដែលមិនបានត្រួតពិនិត្យ ដែលអាចត្រូវបានទាញយកដោយគេហទំព័រដែលបង្ហោះនៅលើគេហទំព័ររបស់អ្នកវាយប្រហារ ឬផ្ញើទៅកាន់អ្នកប្រើប្រាស់ជាសំបុត្រ HTML ។ អ្នកវាយប្រហារដែលបានទាញយកភាពងាយរងគ្រោះដោយជោគជ័យនឹងអាចដំណើរការកូដនៅក្នុងបរិបទសុវត្ថិភាពរបស់អ្នកប្រើប្រាស់ ដោយហេតុនេះទទួលបានសិទ្ធិដូចគ្នានឹងអ្នកប្រើប្រាស់នៅលើប្រព័ន្ធដែរ។
ភាពងាយរងគ្រោះទីពីរមានដោយសារតែគុណវិបត្តិដែលទាក់ទងនឹងការគ្រប់គ្រងឯកសារជំនួយ HTML ដែលបានចងក្រងដែលមានផ្លូវកាត់។ ដោយសារតែផ្លូវកាត់អនុញ្ញាតឱ្យឯកសារជំនួយ HTML ធ្វើសកម្មភាពណាមួយដែលចង់បាននៅលើប្រព័ន្ធ នោះមានតែឯកសារជំនួយ HTML ដែលអាចទុកចិត្តបានប៉ុណ្ណោះគួរតែត្រូវបានអនុញ្ញាតឱ្យប្រើវា។ គុណវិបត្តិពីរអនុញ្ញាតឱ្យឆ្លងកាត់ការរឹតបន្តឹងនេះ។ ទីមួយ កន្លែងជំនួយ HTML កំណត់តំបន់សុវត្ថិភាពមិនត្រឹមត្រូវ ក្នុងករណីដែលគេហទំព័រ ឬសំបុត្រ HTML ផ្តល់ឯកសារ CHM ទៅកាន់ថតឯកសារអ៊ីនធឺណិតបណ្តោះអាសន្ន ហើយបើកវាជាបន្តបន្ទាប់។ ជំនួសឱ្យការចាត់ចែងឯកសារ CHM នៅក្នុងតំបន់ត្រឹមត្រូវ - ឯកសារដែលភ្ជាប់ជាមួយគេហទំព័រ ឬសំបុត្រ HTML ដែលបញ្ជូនវា - កន្លែងជំនួយ HTML ដោះស្រាយវាមិនត្រឹមត្រូវនៅក្នុងតំបន់កុំព្យូទ័រមូលដ្ឋាន ដោយហេតុនេះពិចារណាថាវាគួរឱ្យទុកចិត្ត និងអនុញ្ញាតឱ្យវាប្រើផ្លូវកាត់ . កំហុសនេះត្រូវបានផ្សំឡើងដោយការពិតដែលថាកន្លែងជំនួយ HTML មិនបានពិចារណាថាតើមាតិកាស្ថិតនៅក្នុងថតណាទេ។ ប្រសិនបើវាត្រូវធ្វើដូច្នេះ វាអាចងើបឡើងវិញពីកំហុសទីមួយ ព្រោះមាតិកានៅក្នុងថតអ៊ីនធឺណិតបណ្ដោះអាសន្នគឺច្បាស់ជាមិនទុកចិត្តទេ ទោះ នៃតំបន់សន្តិសុខដែលវាបង្ហាញនៅក្នុង។
សេណារីយ៉ូនៃការវាយប្រហារសម្រាប់ភាពងាយរងគ្រោះនេះនឹងមានភាពស្មុគ្រស្មាញ ហើយពាក់ព័ន្ធនឹងការប្រើប្រាស់សំបុត្រ HTML ដើម្បីបញ្ជូនឯកសារ CHM ដែលមានផ្លូវកាត់ បន្ទាប់មកប្រើប្រាស់គុណវិបត្តិដើម្បីបើកវា និងអនុញ្ញាតឱ្យផ្លូវកាត់ដំណើរការ។ ផ្លូវកាត់នឹងអាចអនុវត្តសកម្មភាពណាមួយដែលអ្នកប្រើប្រាស់មានសិទ្ធិធ្វើនៅលើប្រព័ន្ធ។