Neuer Bug in Microsofts Internet Information Server
Programme ausführen per URL
Microsoft hat jetzt ein weiteres Sicherheits-Update für die Versionen 4.0 und 5.0 des Internet Information Server veröffentlicht. Ohne diesen Patch sei es möglich, Dateien auf dem IIS-Rechner zu öffnen und auszuführen. Damit ließe sich unter Umständen deutlicher Schaden anrichten.
Microsoft veröffentlicht die Hinweise auf den Bug und den entsprechenden Patch im Microsoft Security Bulletin MS00-057. Da es keine andere Möglichkeit gibt sich zu schützen, empfiehlt Microsoft allen, die den IIS 4.0 oder 5.0 verwenden, diesen Patch zu installieren.
Durch den Bug ist es möglich, über eine bestimmte Modifikation in der URL beliebige Dateien auch außerhalb des Document-Root auf dem Laufwerk zu erreichen, welches das Web-Verzeichnis enthält. So ist es Website-Besuchern möglich, zusätzliche Rechte auf dem Server zu erhalten und zu missbrauchen. Entsprechende Programme würden unter dem Account IUSR_machinename ausgeführt.
Der entsprechende Patch wurde bereits im August veröffentlicht, damals allerdings aus anderen Gründen, so dass User, die den Patch schon installiert haben, nichts weiter zu tun brauchen.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
- ohne Werbung
- mit ausgeschaltetem Javascript
- mit RSS-Volltext-Feed