Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Tietoturva nyt! > 2009 > Joulukuu > Microsoft IIS -ohjelmistoon on tulossa korjaus

Tietoturva nyt!

28.12.2009

Microsoft IIS -ohjelmistoon on tulossa korjaus

Microsoftin mukaan IIS-ohjelmistosta löydettyä, tiedostonimien käsittelyyn liittyvää heikkoutta ei ole käytetty aktiivisesti hyväksi. Microsoft tutkii haavoittuvuutta ja julkaissee korjauksen lähiaikojen ohjelmistopäivitysten yhteydessä. Käytettävissä olevien tietojen perusteella IIS-ohjelmiston versio 6 on haavoittuva, mutta versio 7.5 ei sitä olisi.

Haavoittuvuuden avulla hyökkääjä voi ajaa ohjelmakoodiaan kohteena olevalla IIS-palvelimella jos palvelimen ylläpitäjä on sallinut tiedostojen suorittamisen siinä palvelimen hakemistossa, johon tiedostoja siirretään. Hyökkäys tapahtuu siirtämällä palvelimelle suoritettava tiedosto, jonka nimi on esimerkiksi muotoa

evil.asp;.jpg

Kun hyökkääjä lataa palvelimelta sinne siirtämänsä, yllä esitetyllä tavalla kuvaksi naamioidun ohjelmatiedoston, IIS suorittaa sen ASP.DLL-kirjaston avulla. Tavallisia käyttäjän palvelimelle lataamia tiedostoja voivat olla esimerkiksi keskustelupalstojen henkilökohtaiset avatar-kuvat tai kuvagallerioihin talletettavat kuvat.

Kansioissa, joihin käyttäjät voivat siirtää tiedostoja, ei tulisi olla ohjelmien suoritusoikeuksia. Lisäksi sovellusten tulisi tarkistaa palvelimelle siirrettävien tiedostojen nimet ja estää muiden kuin turvallisesti nimettyjen tiedostojen siirtäminen. Tarpeettoman laajat oikeudet www-palvelinten julkisissa kansioissa ovat yleinen tapa murtautua www-palvelimelle.

Lisätietoa

Microsoftin sivuilta löytyviä englanninkielisiä ohjeita

Sivua päivitetty 28.12.2009   Tulostusversio Tulostusversio