SÃO PAULO – A Microsoft confirmou os problemas de segurança com a versão 5 do Information Services (IIS), capazes de permitir o controle total de servidores.
Segundo a prova de conceito publicada no milw0rm.com, a invasão depende de uma série de condições para acontecer. No caso específico da falha, é preciso ter a versão 5 do IIS rodando no Windows 2000 com o Service Pack 4 instalado.
Além disso, o servidor web deve estar com o FTP habilitado e deve haver uma pasta com privilégios de escrita ativados.
Em um comunicado sobre a vulnerabilidade, a Microsoft sugeriu três procedimentos básicos para diminuir o risco de ataques. O primeiro é desabilitar o FTP quando ele não for necessário, seguido do bloqueio de privilégios para a criação de novas pastas. Por último, é necessário cortar a habilidade de escrita com configurações do IIS dos usuários anônimos.
A empresa afirmou que está trabalhando para resolver o problema definitivamente. Segundo o Nikolaos Ragos, hacker que descobriu o problema, o IIS6 também está vulnerável.
Fonte: Notícias INFO - Segurança
quinta-feira, 3 de setembro de 2009
Microsoft confirma falha de segurança no IIS
tags: falhas de segurança
Postado por Ulysses às 11:08
Assinar:
Postar comentários (Atom)
0 comentários:
Postar um comentário