quinta-feira, 3 de setembro de 2009

Microsoft confirma falha de segurança no IIS

SÃO PAULO – A Microsoft confirmou os problemas de segurança com a versão 5 do Information Services (IIS), capazes de permitir o controle total de servidores.

Segundo a prova de conceito publicada no milw0rm.com, a invasão depende de uma série de condições para acontecer. No caso específico da falha, é preciso ter a versão 5 do IIS rodando no Windows 2000 com o Service Pack 4 instalado.

Além disso, o servidor web deve estar com o FTP habilitado e deve haver uma pasta com privilégios de escrita ativados.

Em um comunicado sobre a vulnerabilidade, a Microsoft sugeriu três procedimentos básicos para diminuir o risco de ataques. O primeiro é desabilitar o FTP quando ele não for necessário, seguido do bloqueio de privilégios para a criação de novas pastas. Por último, é necessário cortar a habilidade de escrita com configurações do IIS dos usuários anônimos.

A empresa afirmou que está trabalhando para resolver o problema definitivamente. Segundo o Nikolaos Ragos, hacker que descobriu o problema, o IIS6 também está vulnerável.


Fonte: Notícias INFO - Segurança

0 comentários: