Windows 2000 Unchecked Buffer Help Security Vulnerability Patch
| ਵਰਜਨ | MS02-055 |
|---|---|
| ਪ੍ਰਕਾਸ਼ਕ | Microsoft |
| ਰਿਹਾਈ ਤਾਰੀਖ | 5 ਦਸੰ 2008 |
| ਮਿਤੀ ਸ਼ਾਮਲ ਕੀਤੀ ਗਈ | 31 ਅਕਤੂ 2002 |
| ਓਸ ਜਰੂਰਤਾਂ | Windows, Windows 2000 |
| ਜਰੂਰਤਾਂ | Windows 2000 |
| ਕੁੱਲ ਡਾਉਨਲੋਡਸ | 1,482 |
| ਮੁੱਲ | Free |
ਵੇਰਵਾ
ਵਿੰਡੋਜ਼ ਵਿੱਚ HTML ਸਹਾਇਤਾ ਸਹੂਲਤ ਵਿੱਚ ਇੱਕ ਐਕਟਿਵਐਕਸ ਨਿਯੰਤਰਣ ਸ਼ਾਮਲ ਹੁੰਦਾ ਹੈ ਜੋ ਇਸਦੀ ਵਧੇਰੇ ਕਾਰਜਸ਼ੀਲਤਾ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ। ਨਿਯੰਤਰਣ ਦੁਆਰਾ ਪ੍ਰਗਟ ਕੀਤੇ ਗਏ ਫੰਕਸ਼ਨਾਂ ਵਿੱਚੋਂ ਇੱਕ ਵਿੱਚ ਇੱਕ ਅਣਚੈਕ ਬਫਰ ਹੁੰਦਾ ਹੈ, ਜਿਸਦਾ ਸ਼ੋਸ਼ਣ ਇੱਕ ਹਮਲਾਵਰ ਦੀ ਸਾਈਟ 'ਤੇ ਹੋਸਟ ਕੀਤੇ ਵੈੱਬ ਪੇਜ ਦੁਆਰਾ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ ਜਾਂ ਇੱਕ ਉਪਭੋਗਤਾ ਨੂੰ HTML ਮੇਲ ਵਜੋਂ ਭੇਜਿਆ ਜਾ ਸਕਦਾ ਹੈ। ਇੱਕ ਹਮਲਾਵਰ ਜਿਸਨੇ ਸਫਲਤਾਪੂਰਵਕ ਕਮਜ਼ੋਰੀ ਦਾ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਹੈ, ਉਪਭੋਗਤਾ ਦੇ ਸੁਰੱਖਿਆ ਸੰਦਰਭ ਵਿੱਚ ਕੋਡ ਚਲਾਉਣ ਦੇ ਯੋਗ ਹੋਵੇਗਾ, ਜਿਸ ਨਾਲ ਸਿਸਟਮ ਉੱਤੇ ਉਪਭੋਗਤਾ ਦੇ ਸਮਾਨ ਅਧਿਕਾਰ ਪ੍ਰਾਪਤ ਹੋਣਗੇ।
ਕੰਪਾਇਲ ਕੀਤੀਆਂ HTML ਮਦਦ ਫਾਈਲਾਂ ਦੇ ਪ੍ਰਬੰਧਨ ਨਾਲ ਜੁੜੀਆਂ ਖਾਮੀਆਂ ਕਾਰਨ ਇੱਕ ਦੂਜੀ ਕਮਜ਼ੋਰੀ ਮੌਜੂਦ ਹੈ ਜਿਸ ਵਿੱਚ ਸ਼ਾਰਟਕੱਟ ਹਨ। ਕਿਉਂਕਿ ਸ਼ਾਰਟਕੱਟ HTML ਮਦਦ ਫਾਈਲਾਂ ਨੂੰ ਸਿਸਟਮ ਉੱਤੇ ਕੋਈ ਵੀ ਲੋੜੀਂਦੀ ਕਾਰਵਾਈ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੇ ਹਨ, ਸਿਰਫ਼ ਭਰੋਸੇਯੋਗ HTML ਮਦਦ ਫਾਈਲਾਂ ਨੂੰ ਉਹਨਾਂ ਦੀ ਵਰਤੋਂ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੱਤੀ ਜਾਣੀ ਚਾਹੀਦੀ ਹੈ। ਦੋ ਖਾਮੀਆਂ ਇਸ ਪਾਬੰਦੀ ਨੂੰ ਬਾਈਪਾਸ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੀਆਂ ਹਨ। ਪਹਿਲਾਂ, HTML ਹੈਲਪ ਸਹੂਲਤ ਗਲਤ ਤਰੀਕੇ ਨਾਲ ਸੁਰੱਖਿਆ ਜ਼ੋਨ ਨੂੰ ਨਿਰਧਾਰਤ ਕਰਦੀ ਹੈ ਜਿੱਥੇ ਇੱਕ ਵੈੱਬ ਪੇਜ ਜਾਂ HTML ਮੇਲ ਇੱਕ CHM ਫਾਈਲ ਨੂੰ ਅਸਥਾਈ ਇੰਟਰਨੈਟ ਫਾਈਲਾਂ ਫੋਲਡਰ ਵਿੱਚ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ ਅਤੇ ਬਾਅਦ ਵਿੱਚ ਇਸਨੂੰ ਖੋਲ੍ਹਦਾ ਹੈ। CHM ਫਾਈਲ ਨੂੰ ਸਹੀ ਜ਼ੋਨ ਵਿੱਚ ਹੈਂਡਲ ਕਰਨ ਦੀ ਬਜਾਏ - ਵੈੱਬ ਪੇਜ ਜਾਂ HTML ਮੇਲ ਨਾਲ ਜੁੜੀ ਇੱਕ ਜਿਸ ਨੇ ਇਸਨੂੰ ਡਿਲੀਵਰ ਕੀਤਾ ਸੀ - HTML ਮਦਦ ਸਹੂਲਤ ਇਸਨੂੰ ਲੋਕਲ ਕੰਪਿਊਟਰ ਜ਼ੋਨ ਵਿੱਚ ਗਲਤ ਢੰਗ ਨਾਲ ਹੈਂਡਲ ਕਰਦੀ ਹੈ, ਇਸ ਤਰ੍ਹਾਂ ਇਸਨੂੰ ਭਰੋਸੇਯੋਗ ਸਮਝਦੇ ਹੋਏ ਅਤੇ ਇਸਨੂੰ ਸ਼ਾਰਟਕੱਟ ਦੀ ਵਰਤੋਂ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੇ ਹਨ। . ਇਹ ਗਲਤੀ ਇਸ ਤੱਥ ਦੇ ਨਾਲ ਵਧਦੀ ਹੈ ਕਿ HTML ਮਦਦ ਸਹੂਲਤ ਇਸ ਗੱਲ 'ਤੇ ਵਿਚਾਰ ਨਹੀਂ ਕਰਦੀ ਹੈ ਕਿ ਸਮੱਗਰੀ ਕਿਸ ਫੋਲਡਰ ਵਿੱਚ ਹੈ। ਜੇਕਰ ਅਜਿਹਾ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਇਹ ਪਹਿਲੀ ਖਰਾਬੀ ਤੋਂ ਠੀਕ ਹੋ ਸਕਦਾ ਹੈ, ਕਿਉਂਕਿ ਅਸਥਾਈ ਇੰਟਰਨੈਟ ਫੋਲਡਰ ਦੇ ਅੰਦਰਲੀ ਸਮੱਗਰੀ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਭਰੋਸੇਯੋਗ ਨਹੀਂ ਹੈ, ਪਰਵਾਹ ਕੀਤੇ ਬਿਨਾਂ। ਸੁਰੱਖਿਆ ਜ਼ੋਨ ਦਾ ਜਿਸ ਵਿੱਚ ਇਹ ਰੈਂਡਰ ਕਰਦਾ ਹੈ।
ਇਸ ਕਮਜ਼ੋਰੀ ਲਈ ਹਮਲੇ ਦੀ ਸਥਿਤੀ ਗੁੰਝਲਦਾਰ ਹੋਵੇਗੀ, ਅਤੇ ਇਸ ਵਿੱਚ ਇੱਕ CHM ਫਾਈਲ ਪ੍ਰਦਾਨ ਕਰਨ ਲਈ ਇੱਕ HTML ਮੇਲ ਦੀ ਵਰਤੋਂ ਕਰਨਾ ਸ਼ਾਮਲ ਹੈ ਜਿਸ ਵਿੱਚ ਇੱਕ ਸ਼ਾਰਟਕੱਟ ਹੈ, ਫਿਰ ਇਸਨੂੰ ਖੋਲ੍ਹਣ ਲਈ ਖਾਮੀਆਂ ਦੀ ਵਰਤੋਂ ਕਰਨਾ ਅਤੇ ਸ਼ਾਰਟਕੱਟ ਨੂੰ ਚਲਾਉਣ ਦੀ ਆਗਿਆ ਦੇਣਾ ਸ਼ਾਮਲ ਹੈ। ਸ਼ਾਰਟਕੱਟ ਕਿਸੇ ਵੀ ਕਾਰਵਾਈ ਨੂੰ ਕਰਨ ਦੇ ਯੋਗ ਹੋਵੇਗਾ ਜੋ ਉਪਭੋਗਤਾ ਨੂੰ ਸਿਸਟਮ 'ਤੇ ਕਰਨ ਲਈ ਵਿਸ਼ੇਸ਼ ਅਧਿਕਾਰ ਪ੍ਰਾਪਤ ਹੈ।