[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
[port139ml:04937] CODEBASEを使った攻撃とユーザ権限
- To: port139ml@xxxxxxxxxxxxx
- Subject: [port139ml:04937] CODEBASEを使った攻撃とユーザ権限
- From: Makoto Shiotsuki <shio@xxxxxxxxxxxx>
- Date: Sun, 01 Feb 2004 19:12:03 +0900
IEの脆弱性とかでCODEBASEを使った攻撃があると思いますが、
これは私が試した限り、一般ユーザ(Usersグループ)では成功
しないようです。(W2K/XP)
具体的には、例えば次のようなHTMLファイルをローカルディスク
上に作ります。
<html>
<OBJECT CLASSID='CLSID:10000000-0000-0000-0000-000000000000'
CODEBASE='C:\winnt\notepad.exe'>
</html>
このファイルをAdministratorsやPower Usersグループのユーザが
ローカルで実行した場合、notepad.exeが起動されますが、Users
グループのユーザが実行した場合、notepad.exeは起動しません。
そこで質問なのですが、このことは、
「ActiveXコントロールは一般ユーザではインストール
できないからである」
と結論付けて良いものなのでしょうか?
(上記「」内の真偽も自信ありませんが...)
塩月