Volgens Microsoft is het zero-day beveiligingslek in Internet Information Services (IIS) geen lek, maar een inconsistentie. "Wat we hebben gezien is dat er een inconsistentie is in de manier waarop IIS 6 puntkomma's in URLs verwerkt", aldus Christopher Budd van het Microsoft Security Response Center (MSRC). De softwaregigant heeft het onderzoek naar de kwetsbaarheid afgerond. Via de inconsistentie kan een aanvaller malware op een server plaatsen en vervolgens uitvoeren.
Om dit scenario mogelijk te maken moet de IIS server zo zijn geconfigureerd dat zowel "schrijf" als "uitvoer" rechten op dezelfde map zijn toegestaan. "Dit is niet de standaard configuratie voor IIS en strijdig met al onze gepubliceerde best practices." Het is volgens Budd dan ook simpel. "Een IIS server die op deze manier geconfigureerd is, is inherent kwetsbaar voor aanvallen." Gebruikers van IIS 6.0 die de tips en adviezen van Microsoft volgen hoeven zich dan ook geen zorgen te maken. Microsoft zal dan ook geen beveiligingsupdate uitbrengen.
Deze posting is gelocked. Reageren is niet meer mogelijk.