Weaknesses of type CWE-623
3 resultsControle ActiveX Inseguro Marcado como Seguro para Script
Um controle ActiveX vulnerável é registrado no Windows com a flag de segurança ativada, permitindo que scripts (JavaScript, VBScript) em páginas web o executem sem restrições. O desenvolvedor marca o controle como 'safe for scripting' sem garantir que ele é realmente seguro contra manipulações via web, expondo o sistema a execução de código arbitrário.
Um controle ActiveX legado que acessa arquivos locais ou chama APIs do sistema é instalado e registrado como seguro no IE/Edge. Um site malicioso carrega uma página que instancia esse controle via JavaScript e ordena a ele executar operações perigosas (ler/escrever arquivos, executar programas), contornando proteções de sandbox.
Nunca marque um controle como 'safe for scripting' se ele interage com o sistema de arquivos ou executa código; valide e sanitize todos os parâmetros recebidos de scripts; retire essa flag de controles legados já em produção e considere deprecá-los em favor de alternativas modernas (HTML5/JavaScript seguro). Audite regularmente controles ActiveX instalados no ambiente corporativo.