Microsoft Web Client NTLM Authentication Vulnerability Patch (Windows Me) 规格
|
消除可能泄露受保护登录凭据的安全漏洞
Web Extender Client (WEC) 是一个组件,它作为 Office 2000、Windows 2000 和 Windows Me 的一部分提供。 WEC 允许 IE 通过 Web 文件夹查看和发布文件,类似于通过 Windows 资源管理器查看和添加目录中的文件。由于实施缺陷,WEC 不遵守有关何时执行 NTLM 身份验证的 IE 安全设置。相反,WEC 将对任何请求它的服务器执行 NTLM 身份验证。如果用户通过浏览该站点或通过打开与其发起会话的 HTML 邮件与恶意用户的网站建立会话,则该站点上的应用程序可以捕获用户的 NTLM 凭据。然后,恶意用户可以使用离线暴力攻击来获取密码,或者可以使用专门的工具提交这些凭据的变体,以尝试访问受保护的资源。