Fallos del tipo CWE-623
3 resultadosControle ActiveX Inseguro Marcado Como Seguro para Script
Um controle ActiveX com vulnerabilidades é explicitamente marcado no registro do Windows como seguro para inicialização e scripting, permitindo que páginas web não confiáveis o executem sem aviso. O navegador confia na marcação e executa o controle com as permissões do usuário, expondo o sistema a ataques vindos de sites maliciosos.
Um controle ActiveX legado com falha de validação de entrada é registrado como 'Safe for Scripting' no HKEY_LOCAL_MACHINE. Um site malicioso carrega a página HTML que instancia esse controle via JavaScript, passando parâmetros malformados que disparam um buffer overflow ou acesso ao sistema de arquivos.
Remover ou desmarcar a flag 'Safe for Scripting' de controles vulneráveis no registro (requer privilégio administrativo). Como solução permanente, substituir ActiveX por tecnologias modernas (HTML5, WebAssembly) e manter inventário atualizado de todos os controles instalados no parque de máquinas.