假期中IIS問題的調查結果[轉譯]

cnbird發表於2010-01-09

本文轉譯自Microsoft Security Response Center 部落格文章Results of Investigation into Holiday IIS Claim

針對假期裡報導的 IIS 中可能存在的漏洞問題,我們已經完成了全面的調查研究,最終發現,IIS 中沒有漏洞

我們所看到的是:IIS 6 僅在處理 URL 中的分號時會出現不一致性。報導中的說法僅僅是抓住了這個不一致性,就聲稱這會導致黑客繞過內容過濾軟體,然後向 IIS 伺服器上傳和執行程式碼。

事實上最關鍵的問題是:攻擊能夠成功的前提在於 IIS 伺服器必須被配置成在同一目錄下同時允許“寫”和“執行”的許可權。這並不是 IIS 的預設配置,而且有悖於我們釋出的任何最佳實踐指導。簡言之,做這種配置的 IIS 伺服器本身就赤裸裸地向黑客敞開了大門。

因此,使用者只要使用預設配置的 IIS 6.0 或者遵循我們推薦的最佳實踐指導,就無須對這個問題有任何擔憂。不過,如果你的 IIS 在同一目錄下同時允許“寫”和“執行”的許可權,就像上述攻擊前提中描述的那樣,我們建議你仔細閱讀我們的最佳實踐,馬上修改配置,從而更好地保護系統免受不當配置會導致的威脅。重申一次,下面是我們的最佳實踐資源列表:

IIS 部門的同事正在評估一項改善措施,以便讓 IIS 6.0 的操作行為與其它版本一致。同時,他們也已經把更多相關資訊放到了他們的 weblog 上。

希望上述內容可以打消大家的疑慮。

祝大家假期愉快,新年快樂!

Christopher

*帖子內容是“按目前情況”,不作任何保證,且不賦予任何權利*


相關文章