image

Microsoft geeft hackers IIS 5 exploit

woensdag 6 juni 2007, 14:52 door Redactie, 8 reacties

Microsoft heeft zelf een exploit voor een beveiligingslek in de Internet Information Services 5.0 en 5.1 online gezet. De exploit was al op 15 december 2006 ontdekt, en sinds 2007 publiek bekend. Door het ontwerp van IIS 5.1 kan de standaard authenticatie door de "hit highlight feature" omzeild worden. Probleem is dat de softwaregigant nog geen patch heeft uitgebracht, en de enige verdediging het upgraden naar IIS 6 is. In haar waarschuwing staat ook geen andere oplossing of workaround vermeld.

Volgens het Internet Storm Center wordt de exploit nog niet actief gebruikt om systemen over te nemen, maar kan dit gauw veranderen. Het ISC geeft de volgende oplossingen voor beheerders van IIS 5, waaronder het gebruik van URLScan.

Reacties (8)
06-06-2007, 15:10 door [Account Verwijderd]
[Verwijderd]
06-06-2007, 15:14 door Anoniem
Microsoft heeft zelf een exploit voor een
beveiligingslek in de Internet Information Services 5.0 en
5.1 online gezet.
...
Probleem is dat de softwaregigant nog geen patch heeft
uitgebracht, en de enige verdediging het upgraden naar IIS 6 is.

Zo forceer je revenue!
06-06-2007, 15:18 door Anoniem
Het zijn wel schoften bij Microschurk
06-06-2007, 15:24 door Anoniem
Dat is inderdaad DE manier om iedereen op Windows 2000 naar 2003 te
krijgen...
06-06-2007, 15:53 door Skizmo
Door Anoniem
Het zijn wel schoften bij Microschurk
geven ze een keer zelf een exploit weg, zijn het nog
schurken . .tis ook nooit goed.
06-06-2007, 16:19 door Anoniem
"de firma LIPS geeft alle sleutels vrij van voor 1995"
Klink inderdaad schofterig
06-06-2007, 18:56 door Skizmo
Door Anoniem
"de firma LIPS geeft alle sleutels vrij van voor 1995"
Klink inderdaad schofterig
. . of tijd voor een nieuw slot :)
12-06-2007, 12:47 door Anoniem
Door Skizmo
Door Anoniem
Het zijn wel schoften bij Microschurk
geven ze een keer zelf een exploit weg, zijn het nog
schurken . .tis ook nooit goed.
Nee, het gaat om de achterliggende reden van het weggeven van die exploit.

Feit: het is nieuw dat Microsoft een exploit weggeeft.
Feit2: Er is nog behoorlijk wat Windows 2000 gedeployed, kijk maar eens op
Netcraft.
Feit3: Upgrades naar Server 2003 leveren Microsoft geld op.

Combineer nu bovenstaande feiten en denk dan eens na over wat de
achterliggende redenen zouden kunnen zijn voor het vrijgeven van een
exploit waarvoor de enige remedie is om te upgraden naar IIS6. Nota bene
terwijl Microsoft in z'n eigen support policies zegt dat security patches
gedurende de complete extended support fase beschikbaar gemaakt zullen
blijven worden...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.