Microsoft heeft zelf een exploit voor een beveiligingslek in de Internet Information Services 5.0 en 5.1 online gezet. De exploit was al op 15 december 2006 ontdekt, en sinds 2007 publiek bekend. Door het ontwerp van IIS 5.1 kan de standaard authenticatie door de "hit highlight feature" omzeild worden. Probleem is dat de softwaregigant nog geen patch heeft uitgebracht, en de enige verdediging het upgraden naar IIS 6 is. In haar waarschuwing staat ook geen andere oplossing of workaround vermeld.
Volgens het Internet Storm Center wordt de exploit nog niet actief gebruikt om systemen over te nemen, maar kan dit gauw veranderen. Het ISC geeft de volgende oplossingen voor beheerders van IIS 5, waaronder het gebruik van URLScan.
Deze posting is gelocked. Reageren is niet meer mogelijk.