image

Microsoft waarschuwt voor IIS-exploit

vrijdag 10 oktober 2008, 16:19 door Redactie, 2 reacties

Voor een beveiligingslek waar Microsoft al sinds april van op de hoogte is, is exploitcode verschenen, een beveiligingsupdate is in nog geen velden of wegen te bekennen. Een half jaar geleden waarschuwde de softwaregigant gebruikers van Windows XP, Server 2003, Vista en Server 2008 voor een nieuw lek in Internet Information Services (IIS) of SQL Server. Met name hosting providers liepen volgens de softwaregigant een verhoogd risico. Via de kwetsbaarheid kan een aanvaller zijn rechten verhogen; van een geauthenticeerde gebruiker naar die van LocalSystem.

Het Microsoft Security Response Center laat nu weten dat er exploitcode voor Windows Server 2003 is gepubliceerd. De kwetsbaarheid zou nog niet in het wild misbruikt worden, toch adviseert Microsoft een van de geboden workarounds toe te passen.

Reacties (2)
11-10-2008, 13:32 door Anoniem
Goh je wilt je bedrijfsvoering toch niet af laten hangen van een bedrijf wat 5 maanden nodig heeft om een fix uit te brengen. Met als gedachte wat niet weet wat niet deert pas wanneer het in de publiciteit komt nog snel even een patch uitbrengen. En dit geld niet alleen voor microsoft maar ook Apple met hun lakse beleid. Shame on you!
13-10-2008, 12:55 door Anoniem
Deze kwetsbaarheid heeft full trust nodig en je moet code kunnen uploaden, full trust is zowiezo not done en elke respecterend bedrijf en ISP weet dat full trust kwetsbaar is voor impersonation en uitvoeren van kwaadaardige code, zie https://www.owasp.org/index.php/Category:OWASP_.NET_Project
Zelfs als je je WPI aanpast naar een andere gebruiker is het nog steeds mogelijk om onder de context van die gebruiker opdrachten uit te voeren in full trust.

Dit is algemeen bekend , Microsoft heeft al die jaren hier niks mee gedaan en blijkt hier nu ook niks mee te kunnen nu het weer eens in de publiciteit komt , om het te dichten moeten ze de hele .net code op de schop nemen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.