Dziura w IIS 6 zagrożeniem dla 600 tys. serwerów. Łatki nie będzie

Usługi Internet Information Services w wersji 6.0 miały premierę 13 lat temu, wraz z Windows Server 2003. Zastąpione zostały przez IIS 7 już w roku 2008. Nie wszyscy administratorzy skłonni są jednak do systematycznego aktualizowania oprogramowania serwerowego, co oczywiście pociąga za sobą spore ryzyko.

Obraz

Zwłaszcza jeśli aktualizacje były odwlekane tak długo, że producent porzucił już dla zainstalowanej wersji wsparcie. Z taką sytuacją właśnie mamy do czynienia. Badacze Zhiniang Peng and Chen Wu z University of Technology Guangzhou w Chinach, opublikowali w repozytorium GitHub scenariusz ataku na serwery z leciwym Windowsem Server 2003 R2. Jak informuje HelpNetSecurity, podatność jest często wykorzystywana w faktycznych atakach.

Po raz pierwszy ten exploit zero-day wykorzystany miał zostać przez hakerów zeszłego lata i wielokrotnie później. Atak opiera się na wykorzystaniu podatności komponentu WebDAV, dzięki któremu w obsłudze protokołu HTTP pojawiła się między innymi metoda PROPDIND, dzięki której możliwe jest pozyskanie właściwości pliku w postaci pliku XML. Po przygotowaniu wystarczająco długiego nagłówka IF w wysyłaniu żądania PROPDIND, możliwe jest przepełnienie bufora, a w konsekwencji blokada usług.

Według HNS, aktualnie z Windows Servera 2003 ma wciąż korzystać nawet 600 tys. serwerów. Nie należy jednak liczyć na to, że Microsoft opublikuje łatkę. Oficjalne wsparcie tego systemu, a zaraz IIS 6.0 zakończyło się w roku 2015. Jedynym rozwiązaniem jest zatem całkowite wyłączenie usługi WebDAV lub instalacja nowszego systemu operacyjnego.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Problem z Blikiem i kartami Visa. Od rana usterka płatności
Problem z Blikiem i kartami Visa. Od rana usterka płatności
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Zastrzegasz PESEL? Są dwa wyjątki
Zastrzegasz PESEL? Są dwa wyjątki
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀