作者nick1119 (Uncle C)
站内Windows
标题[情报] 微软证实IIS安全漏洞
时间Wed Dec 30 09:29:22 2009
资讯整理:
http://www.ithome.com.tw/itadm/article.php?c=58888
安全研究人员Soroush Dalili发现要上传一个JPG档案时,可以利用分号夹带一个可执行
的ASP档案;透过该漏洞,骇客就能上传一个危险的可执行档。
安全研究人员Soroush Dalili於上周揭露了微软网路资讯服务(Internet Information
Services,IIS)中的漏洞,指出骇客可以在上传档案时夹带恶意程式。微软已证实该漏
洞,但表示只有在使用者更改预设且采用不安全的配置时才会让骇客有机可乘。
Dalili表示,他发现要上传一个JPG档案时,可以利用分号夹带一个可执行的ASP档案,例
如malicious.asp;.jpg,由於许多档案上传机制保护系统的方法是检查档案最後的副档名
,透过该漏洞,骇客就能上传一个危险的可执行档。
根据资安业者Secunia的说明,该漏洞肇因於网路伺服器错误执行档案中用分号所区分的
不同副档名中的ASP程式。Secunia表示,目前确定该漏洞影响Windows Server 2003 R2
SP2中所执行的IIS 6.0,其他版本也可能受到影响。
微软安全专案经理Jerry Bryant指出,微软正在调查此一事件,尚未接获相关攻击报导。
此外,初步评估认为惟有在使用者更改IIS网路伺服器预设及采用不安全的配置时才会导
致该漏洞;因为骇客须经身份认证并具执行权限以写入目录,而这并不符合微软为伺服器
配置安全而提出的最佳实作准则,举凡使用预设配置及遵循最佳作法的,皆可降低类似此
一事件的风险。
Bryant表示,该漏洞并未根据责任揭露原则,在还没通知微软便公布,可能置客户於险境
。Bryant也强调微软将采取合适的保护措施,包括透过例行性更新修补该漏洞,或提供额
外的修补程式及准则。
--
寂寞部屋之意慾蔓延
http://www.wretch.cc/blog/cyc1119
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 114.27.208.181
1F:→ erotic :微软有很多漏洞 = = 12/30 13:17