English | Việt Nam
Trang chủ
Giới thiệu
Sản phẩm
Đào tạo
Tuyển dụng
Liên hệ
eOffice
Hệ thống đại lý
Đặt mua Bkav
Download
Thông tin an ninh mạng
Microsoft cảnh báo lỗ hổng nghiệm trọng của IIS
05:50:06, 20/05/2009

1. Thông tin chung

Ngày 18/05/2009, Microsoft cảnh báo lỗ hổng của phần mềm máy chủ web IIS. Đây là lỗ hổng nghiêm trọng cho phép Hacker vượt qua cơ chế xác thực của IIS và lấy được các thông tin nhạy cảm được bảo vệ bởi IIS.
 

Ngày công bố

Phần mềm có lỗi và Nguy cơ

Mức độ nguy hiểm

18/05/2009

Microsoft Internet Information Services 5.0
Microsoft Internet Information Services 5.1
Microsoft Internet Information Services 6.0

Cao

2. Mô tả kỹ thuật

Web-based Distributed Authoring and Versioning (hay WebDAV) là thành phần mở rộng của IIS cho phép người sử dụng có thể quản lý file (xóa, chỉnh sửa, thêm…) trên máy chủ web. Lỗ hổng được tìm thấy nằm trong cơ chế xử lý giao thức HTTP của WebDAV.

Cụ thể, một yêu cầu HTTP từ phía người sử dụng sẽ được IIS đưa qua WebDAV xử lý, sau đó mới thực hiện xác thực quyền thực thi đối với yêu cầu. Tuy nhiên, với một HTTP lỗi, WebDAV sẽ xử lý không tốt dẫn đến việc sau đó IIS sẽ thực hiện ngay yêu cầu mà không cần sự xác thực.

Để khai thác lỗ hổng này, Hacker sẽ gửi một yêu cầu HTTP lỗi tới máy chủ Web. Từ đó, hắn có thể lấy được các thông tin nhạy cảm từ máy chủ Web mà không cần bất cứ quyền nào trên máy chủ.


3. Cập nhật bản vá

Đánh giá đây là lỗ hổng nghiêm trọng và hãng Microsoft chưa thể đưa ra ngay bản vá, Trung tâm An ninh mạng Bkis khuyến cáo các quản trị hệ thống nên tắt bỏ tạm thời thành phần WebDAV theo các bước sau:

+ Mở registry (Start > Run > regedit).
+ Mở khóa sau: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W3SVC\Parameter.
+ Sửa giá trị DisableWebDAV thành 1.

Thông tin chi tiết về cảnh báo này và hướng dẫn tắt WebDAV cho từng phiên bản IIS có thể xem tại đây.


  Các tin bài khác:
  • Lỗ hổng nghiêm trọng trong phần mềm vBulletin 3.8.6
  • Bản vá các lỗ hổng của Microsoft tháng 03/2010
  • Lỗi xử lý tag marquee gây crash cho firefox
  • Các bản vá lỗ hổng của tháng 01/2010
  • Bản vá các lỗ hổng của Microsoft tháng 12/2009
  • Người sử dụng các dịch vụ của Yahoo có thể bị mất mật khẩu
  • Bản vá các lỗ hổng của Microsoft tháng 10/2009
  • Lỗ hổng tràn bộ đệm nguy hiểm của Google Chrome
  • Lỗ hổng tràn bộ đệm của VLC trong xử lý file XSPF
  • Lỗ hổng tràn bộ đệm nghiêm trọng trong dịch vụ FTP của phần mềm IIS

     Các tin bài khác  
        
     Tiêu điểm
    Ra mắt Bkav 2010 sử dụng công nghệ điện toán đám mây

    Ra mắt Bkav eGate - phần mềm Một cửa điện tử

    Bkav eOffice lần thứ hai liên tiếp đoạt giải “Giải pháp CNTT-TT hay nhất”

    Tôi đã giải quyết được vấn đề nan giải nhất khi dùng máy tính

    Bkis tham dự Banking Vietnam 2010

    Phong Vũ phối hợp cùng Bkis ra mắt dòng máy tính sinh viên

    73% doanh nghiệp trên toàn quốc dùng phần mềm diệt virus Bkav

    Còn cơ hội để Việt Nam có thương hiệu ICT toàn cầu

    Bkav nhận giấy phép cung cấp dịch vụ Chứng thực chữ ký số

    Sử dụng phần mềm diệt virus có bản quyền: Xu hướng tất yếu

    Xem tiếp >>

     © 2010 Bkis - Internet Security
      Toà nhà Hitech - Số 1 Đại Cồ Việt - Hai Bà Trưng - Hà Nội  * Liên hệ
    © Ghi rõ 'nguồn Bkis' khi bạn phát hành lại thông tin từ Website này