image

Zeroday-lek in Microsoft IIS 6.0 actief aangevallen

woensdag 29 maart 2017, 11:48 door Redactie, 5 reacties

Microsoft Internet Information Services (IIS) 6.0 bevat een ernstig beveiligingslek dat sinds juli of augustus vorig jaar wordt aangevallen en een update van Microsoft zal niet meer verschijnen. De ondersteuning van de webserversoftware werd namelijk in juli 2015 gestopt, wat inhoudt dat er geen updates meer uitkomen.

Via de kwetsbaarheid, die zich in het WebDAV-onderdeel van IIS bevindt, kan een aanvaller een denial of service veroorzaken of willekeurige code uitvoeren. De kwetsbaarheid zou al enige tijd onder cybercriminelen bekend zijn, maar is nu openbaar gemaakt. Volgens het Japanse anti-virusbedrijf Trend Micro zijn na de openbaarmaking ook andere aanvallers bezig met het ontwikkelen van exploits die van de kwetsbaarheid gebruikmaken.

"IIS 6.0 was onderdeel van Windows Server 2003, dat helaas niet meer door Microsoft wordt ondersteund en ook geen patches meer zal ontvangen", zegt analist Suraj Sahu. Beheerders die IIS 6.0 draaien krijgen het advies om de WebDAV-service uit te schakelen. Nieuwere versies van Windows Server en IIS zijn niet kwetsbaar.

Reacties (5)
29-03-2017, 13:11 door PietdeVries - Bijgewerkt: 29-03-2017, 13:12
IIS 6.0 was onderdeel van Windows Server 2003

En ook Windows Server 2003 wordt als enige jaren (juli 2015) niet meer ondersteund. Laatste uitgave: december 2005. Als je dus als beheerder een niet ondersteunde versie van IIS draait op een niet ondersteunde versie van Windows Server 2003, dan moet je je afvragen wat je eigenlijk aan het doen bent...
29-03-2017, 13:22 door meinonA
Er draaien nog 8,365,854 sites op IIS6.

Bron: https://trends.builtwith.com/Web-Server/IIS-6
29-03-2017, 16:23 door PietdeVries
Door meinonA: Er draaien nog 8,365,854 sites op IIS6.
Bron: https://trends.builtwith.com/Web-Server/IIS-6

Right - met een stijging van het aantal servers sinds 2016 van iets meer dan 2 miljoen naar de 8 miljoen die je noemt. Klinkt vreemd: waar komt dat gebruik vandaan? Welke 6 miljoen website beheerders hebben sinds begin vorig jaar een website geïnstalleerd op een OS dat al jaren niet meer verkocht wordt? Hoe kom je überhaupt aan die software? Een dalende lijn qua gebruik zou nog te snappen zijn, maar een stijging - dat gaat er niet in.
30-03-2017, 06:12 door karma4 - Bijgewerkt: 30-03-2017, 06:21
"IIS 6.0 was onderdeel van Windows Server 2003, dat helaas niet meer door Microsoft wordt ondersteund en ook geen patches meer zal ontvangen", zegt analist Suraj Sahu.
De Ford model-t , Trabant 1950 eend kever etc worden ook niet ondersteund. Geen geval van jammer maar een teken dat de tijd niet stil staat. Neem het geval Trabant dat je na 30 jaar het zelfde model moest afnemen was niet goed.


https://news.netcraft.com/archives/2015/08/12/millions-still-running-the-risk-with-windows-server-2003.html
Een ip adres is niet hetzelfde als een doos. Embedded apparatuur en meer van dat soort zaken zou een verklaring kunnen zijn. Het is de iot uitdaging waar een os veel langer mee moet gaan als aansturing van machinerie. Een internetaansluiting lijkt leuk maar is het in dat geval niet.
30-03-2017, 07:44 door Anoniem
Helaas kun je nog extended lifecycle support krijgen voor Windows 2003 Server.
Ook in onze organisatie zie je ze helaas nog teveel draaien. Gelukkig staat op de meeste bakken wel WebDAV op prohibited.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.