当ASP以其灵活、简单、实用、强大的特性迅速风靡全球网站的时候,其本身的一些缺陷、漏洞也正威胁着所有的网站开发者,继上一篇中介绍了一些IIS的系统漏洞及ASP的安全问题后,本期中将针对最新的ASP、IIS安全漏洞进行详细的探讨,请所有的ASP网站开发者密切关注,提高警惕。 DX*eN"z[
>Q`\|m}x)Q
:EkhF6B/
本月初微软再次被指责对其出品的WEB服务器软件的安全问题不加重视。在微软的流行产品IIS hk +@ngh%
SEVER4.0中被发现存在一种被称为“非法HTR请求”的缺陷。据微软称,此缺陷在特定情况下会导致任意代码都可以在服务器端运行。但用发现这一漏洞的Internet安全公司eEye的CEO ]c Or$O*
Firas Bushnaq的话说:这只是冰山一角而已。Bushnaq说,微软隐瞒了些情况,比如黑客可以利用这一漏洞对IIS服务器进行完全的控制,而恰恰许多电子商务站点是基于这套系统的。 b3zxiq
x
s`Y8&e.Yr
-msfiO
\8KAK3i'
+ YjK#
下面罗列出了该IIS系统漏洞的详细情况: rryC^Vma
*ommU(r8
2b[R^O}
qwERy{]Sp;
IIS的最新安全漏洞 :4 &q2-
'l&),]|$)
&e-MOM2&
#Yqj27&
受影响的系统: .# Jusd
5>S<9A|Q
aw3 oG?3I
,>AA2@6zMT
Internet Information Server 4.0 (IIS4) RTLA*
>" z$p@7
:vsF4
bg =<) s
Microsoft Windows NT 4.0 SP3 Option Pack 4 PQ#zF&gL9t
~"Q24I
zL%ruWNG
LGau!\
Microsoft Windows NT 4.0 SP4 Option Pack 4 )6t=Bel
(59u<F
u>K(m))5W3
]ZbZ]
Microsoft Windows NT 4.0 SP5 Option Pack 4 f3p)Q<H>`(
mBQp#-1\
fH>I/%
g5\EVcHkz
公布日期:6.8.1999 %mO.ur>21
v
J_1VW
q#6K'=AC
03!!# 5iJ
microsoft已经证实了这个漏洞,但目前还没有提供可用的补丁程序。 |})7\o
>l$qE
3SeM:OYq]s
dw"Tv~
I?z*.yA*
微软安全公告 (MS99-019): GY3g`M
ZQVr]/W^r
)J"*[[e
>$g+Gx\v4
主题:非正常的 HTR 请求 漏洞 =Qf.
RyN}Gz/YN
$Y\-X<gRH
Y\e8oIYu7
发布时间: 6.15.1999 Q!T+Jc9N
G<MX94?
v5/2-<6x
8M_p'AR\,y
摘要: mj!P
]
p
bT sn
fl4z'8P"(
ij|+MX
微软已经证实在其发布的WEB服务器产品Internet Information Server ;
*@lH%u
4.0中存在一个严重的系统漏洞,该漏洞导致对于IIS服务器的“服务拒绝攻击”,在这种情况下,可能导致任何2进制代码在服务器上运行。有关该漏洞的补丁将在近期发布,请所有IIS用户密切关注。 NCKhrDd&
xc&&UKd
@j{n
V@|
H;=JqD8`
p_Yx"nO7
漏洞介绍: `nvm>u~[Hq
&y~~Z [.F,
&l