製品・ソフトウェアに関する情報
Microsoft Windows Help and Support Center に脆弱性
Title Microsoft Windows Help and Support Center に脆弱性
Summary

Microsoft Windows の Help and Support Center には、hcp:// URI の処理に起因する脆弱性が存在します。 Help and Support Center ドキュメントに存在するクロスサイトスクリプティングの脆弱性を使用することで、任意のスクリプトを挿入される可能性があります。

Possible impacts 細工された hcp:// URI を処理させることで、遠隔の第三者によって、ユーザの権限で任意のコマンドを実行される可能性があります。 
Solution

[アップデートする] Microsoft が提供する情報をもとにアップデートを行ってください。 [ワークアラウンドを実施する] 本脆弱性の影響を軽減する回避策については、ベンダが提供する情報をご確認ください。

Publication Date June 10, 2010, midnight
Registration Date July 5, 2010, 5:52 p.m.
Last Update July 23, 2010, 6:55 p.m.
CVSS2.0 : 危険
Score 9.3
Vector AV:N/AC:M/Au:N/C:C/I:C/A:C
Affected System
マイクロソフト
Microsoft Windows Server 2003 
Microsoft Windows Server 2003 (itanium)
Microsoft Windows Server 2003 (x64)
Microsoft Windows XP (x64)
Microsoft Windows XP sp3
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2010年07月05日]
  掲載
[2010年07月23日]
  ベンダ情報:マイクロソフト (MS10-042) を追加
  ベンダ情報:富士通 (TA10-194A) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2010-1885
Summary

The MPC::HexToNum function in helpctr.exe in Microsoft Windows Help and Support Center in Windows XP and Windows Server 2003 does not properly handle malformed escape sequences, which allows remote attackers to bypass the trusted documents whitelist (fromHCP option) and execute arbitrary commands via a crafted hcp:// URL, aka "Help Center URL Validation Vulnerability."

Summary

Per: http://blogs.technet.com/b/msrc/archive/2010/06/10/windows-help-vulnerability-disclosure.aspx

"customers running Windows Vista, Windows 7, Windows Server 2008, and Windows Server 2008 R2, are not vulnerable to this issue, or at risk of attack."

Publication Date June 15, 2010, 11:04 p.m.
Registration Date Jan. 29, 2021, 11:01 a.m.
Last Update Feb. 26, 2019, 11:04 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:o:microsoft:windows_2003_server:*:sp2:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_2003_server:*:sp2:itanium:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2003:*:sp2:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_xp:*:sp2:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_xp:*:sp3:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_xp:-:sp2:x64:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List