[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:04937] CODEBASEを使った攻撃とユーザ権限



IEの脆弱性とかでCODEBASEを使った攻撃があると思いますが、
これは私が試した限り、一般ユーザ(Usersグループ)では成功
しないようです。(W2K/XP)

具体的には、例えば次のようなHTMLファイルをローカルディスク
上に作ります。

<html>
<OBJECT CLASSID='CLSID:10000000-0000-0000-0000-000000000000'
CODEBASE='C:\winnt\notepad.exe'>
</html>

このファイルをAdministratorsやPower Usersグループのユーザが
ローカルで実行した場合、notepad.exeが起動されますが、Users
グループのユーザが実行した場合、notepad.exeは起動しません。

そこで質問なのですが、このことは、

  「ActiveXコントロールは一般ユーザではインストール
    できないからである」

と結論付けて良いものなのでしょうか?

(上記「」内の真偽も自信ありませんが...)

塩月