CERT-FI haavoittuvuustiedote 077/2002
31.10.2002
Useita haavoittuvuuksia Microsoft IIS-palvelinohjelmistossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- käyttövaltuuksien laajentaminen
- palvelunestohyökkäys
- suojauksen ohittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Microsoft Internet Information Service (IIS)-palvelinohjelmisto on laajasti käytössä oleva www-palvelinohjelmisto. Microsoft IIS-palvelinohjelmistosta on löytynyt neljä uutta haavoittuvuutta, jotka ovat:
-
IIS -palvelinohjelmiston käyttöoikeuksiin liittyvä haavoittuvuus, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista saavuttaa ajettavalle ISAPI:lle suuremmat oikeudet kuin normaalisti
-
IIS-palvelinohjelmiston muistinkäsittelyyn liittyvä haavoittuvuus, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista kohdistaa kohdetietojärjestelmään palvelunestohyökkäys
-
IIS-palvelinohjelmiston haavoittuvuus, joka liittyy tietyn tyyppisten tiedostojen siirtämisoikeuksiin. Haavoittuvuus johtaa siihen, että käyttäjällä ei tarvitse olla kuin kirjoitusoikeudet siirtääkseen ko. tiedostoja
-
IIS-palvelinohjelmiston haavoittuvuus, joka liittyy Cross-Site Scripting-mahdollisuuteen. Hyökkääjä voi tätä haavoittuvuutta hyväksikäyttämällä päästä ohittamaan mm. kohdetietojärjestelmässä käytetyt turvallisuusasetukset ja päästä näin heikentämään kohdetietojärjestelmän turvallisuustasoa.
HAAVOITTUVAT OHJELMISTOT:
Microsoft Internet Information Service (IIS)-palvelinohjelmisto. Lisätietoa havoittuvista tietojärjestelmistä ja haavoittuvuuksia rajaavista seikoista saa osoitteesta:
http://www.microsoft.com/technet/security/bulletin/MS02-062.asp
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä korjaustiedostolla. Korjaustiedosto on kumulatiivinen ja korjaa siten myös kaikki aiemmat haavoittuvuudet IIS 4.0:sta alkaen Windows NT4.0 Service Pack 6a:sta sekä kaikki aiemmat haavoittuvuudet IIS-versioista IIS 5.0 ja 5.1. Korjaustiedosto on ladattavissa osoitteesta:
http://www.microsoft.com/technet/security/bulletin/MS02-062.asp
LISÄTIETOA:
http://www.microsoft.com/technet/security/bulletin/MS02-062.asp
PÄIVITYSHISTORIA:
31.10.2002: Julkaistu
| Sivua päivitetty 20.08.2007 |
|
 |
Tulostusversio |