CVE-2009-2493 (CNNVD-200907-415)
中文标题:
Microsoft Visual Studio ATL库COM对象初始化代码执行漏洞
英文标题:
The Active Template Library (ATL) in Microsoft Visual Studio .NET 2003 SP1, Visual Studio 2005 SP1 a...
漏洞描述
中文描述:
Microsoft Visual Studio是微软公司的开发工具套件系列产品,是一个基本完整的开发工具集,包括了软件整个生命周期中所需要的大部分工具 。 使用Visual Studio的ATL库所编译的组件和控件没有安全地使用OleLoadFromStream,可能允许实例化任意对象,绕过Internet Explorer中Kill Bit等相关安全策略。这个漏洞仅直接影响安装了使用Visual Studio ATL所编译的组件和控件的系统。攻击者可以通过创建特制的网页来利用这个漏洞,当用户查看网页时,该漏洞可能允许远程执行代码 。
英文描述:
The Active Template Library (ATL) in Microsoft Visual Studio .NET 2003 SP1, Visual Studio 2005 SP1 and 2008 Gold and SP1, and Visual C++ 2005 SP1 and 2008 Gold and SP1; and Windows 2000 SP4, XP SP2 and SP3, Server 2003 SP2, Vista Gold, SP1, and SP2, and Server 2008 Gold and SP2; does not properly restrict use of OleLoadFromStream in instantiating objects from data streams, which allows remote attackers to execute arbitrary code via a crafted HTML document with an ATL (1) component or (2) control, related to ATL headers and bypassing security policies, aka "ATL COM Initialization Vulnerability."
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| microsoft | visual_c\+\+ | 2005 | - | - |
cpe:2.3:a:microsoft:visual_c\+\+:2005:sp1:*:*:*:*:*:*
|
| microsoft | visual_c\+\+ | 2008 | - | - |
cpe:2.3:a:microsoft:visual_c\+\+:2008:*:*:*:*:*:*:*
|
| microsoft | windows_2000 | * | - | - |
cpe:2.3:o:microsoft:windows_2000:*:sp4:*:*:*:*:*:*
|
| microsoft | windows_2003_server | * | - | - |
cpe:2.3:o:microsoft:windows_2003_server:*:sp2:*:*:*:*:*:*
|
| microsoft | windows_server_2008 | * | - | - |
cpe:2.3:o:microsoft:windows_server_2008:*:sp2:*:*:*:*:*:*
|
| microsoft | windows_server_2008 | - | - | - |
cpe:2.3:o:microsoft:windows_server_2008:-:*:*:*:*:*:*:*
|
| microsoft | windows_vista | * | - | - |
cpe:2.3:o:microsoft:windows_vista:*:sp1:*:*:*:*:*:*
|
| microsoft | windows_vista | - | - | - |
cpe:2.3:o:microsoft:windows_vista:-:*:*:*:*:*:*:*
|
| microsoft | windows_xp | * | - | - |
cpe:2.3:o:microsoft:windows_xp:*:sp2:*:*:*:*:*:*
|
| microsoft | visual_studio | 2003 | - | - |
cpe:2.3:a:microsoft:visual_studio:2003:sp1:*:*:*:*:*:*
|
| microsoft | visual_studio | 2005 | - | - |
cpe:2.3:a:microsoft:visual_studio:2005:sp1:*:*:*:*:*:*
|
| microsoft | visual_studio | 2008 | - | - |
cpe:2.3:a:microsoft:visual_studio:2008:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
参考链接
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
CVSS评分详情
AV:N/AC:M/Au:N/C:C/I:C/A:C
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2009-2493 |
2025-11-11 15:18:10 | 2025-11-11 07:33:02 |
| NVD | nvd_CVE-2009-2493 |
2025-11-11 14:53:00 | 2025-11-11 07:41:49 |
| CNNVD | cnnvd_CNNVD-200907-415 |
2025-11-11 15:09:06 | 2025-11-11 07:49:37 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 授权问题
- cnnvd_id: 未提取 -> CNNVD-200907-415
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- severity: SeverityLevel.MEDIUM -> SeverityLevel.CRITICAL
- cvss_score: 未提取 -> 9.3
- cvss_vector: NOT_EXTRACTED -> AV:N/AC:M/Au:N/C:C/I:C/A:C
- cvss_version: NOT_EXTRACTED -> 2.0
- affected_products_count: 0 -> 12
- references_count: 37 -> 36
- data_sources: ['cve'] -> ['cve', 'nvd']