Falhas do tipo CWE-623
3 resultadosControle ActiveX inseguro marcado como seguro para scripts
Um controle ActiveX é registrado no sistema como seguro para ser invocado por scripts (JavaScript/VBScript em páginas web), mas na verdade contém vulnerabilidades que permitem execução de código arbitrário. Quando um navegador carrega uma página maliciosa, o script consegue chamar métodos perigosos do controle sem restrições, comprometendo a máquina do usuário.
Um controle ActiveX legado de uma aplicação empresarial tem um método que executa comandos do sistema operacional. O desenvolvedor marca-o como 'safe for scripting' para facilitar uso em intranet, mas não implementa validação de entrada. Um atacante cria uma página web que chama esse método com um comando malicioso; qualquer funcionário que acessa a página executa código com privilégios da sessão do navegador.
Nunca marque um controle ActiveX como seguro para scripts a menos que ele tenha sido auditado e validado rigorosamente. Prefira alternativas modernas (HTML5, APIs nativas do navegador) em vez de ActiveX. Se for obrigado a usar: implemente validação robusta de entrada, use marcadores de segurança corretos e restrinja permissões via policies do Windows.