30.12.2009, 14:33

Frank Ziemann

Keine 0-Day-Lücke

Microsoft dementiert Schwachstelle in IIS

Nach Angaben von Microsoft ist die berichtete Möglichkeit zum Ausführen eingeschleuster Dateien nicht auf eine Sicherheitslücke in IIS sondern auf Konfigurationsfehler zurück zu führen.
In den letzten Tagen hat eine Meldung über eine bis dahin unbekannte Sicherheitslücke in Microsofts Internet Information Services (IIS) die Runde gemacht. Microsoft berichtet nun nach Abschluss der Untersuchungen, dass es keine Lücke gefunden habe. Es handele sich vielmehr um Konfigurationfehler der Server-Administratoren.
In IIS 6.0 gebe es, so Christopher Budd im Blog des Microsoft Sicherheitsteams, lediglich eine "Inkonsistenz beim Umgang mit Semikolons in URLs", auf der die behauptete Schwachstelle basiere. Der Fehler liege jedoch darin, dass Server-Admins Benutzern in einem Verzeichnis sowohl Schreibrechte als auch das Recht zum Ausführen von Script-Code einräumen würden. Dies sei nicht die Standardkonfiguration für IIS und stehe im Widerspruch zu Microsofts Sicherheitsempfehlungen.
Nach Angaben von Microsofts Nazim Lala in seinem IIS Security Blog nutzt IIS 6.0 den Teil einer URL vor einem Semikolon zur Entscheidung, welches Script-Modul für die Ausführung von Code zum Einsatz kommt. Eine URL wie "http://server.net/datei.asp;xyz.jpg" spricht somit das ASP-Modul (Active Server Pages) an und in dieser Datei enthaltener ASP-Code wird ausgeführt.
Lesen Sie auf der nächsten Seite:
Vorherige Seite
Seite 1 von 2
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
215248
Content Management by InterRed