IIS6惊现WebDAV 漏洞攻击

  美国计算机紧急反应组近日透露,上周发现的 IIS6 WebDAV 漏洞已经被用在攻击中,这个由计算机安全专家 Nikolaos Rangos 发现的漏洞可以通过一个伪造的 HTTP 请求,查看并上传文件到 IIS6 服务器,攻击利用了微软处理 Unicode token 过程中的漏洞。

  微软在一份声明中表示,尚未听说此类攻击的发生,但他们正在对此进行观察,并将提供安全顾问为用户提供帮助。漏洞只影响那些在 IIS6 中启用了 WebDAV 协议的系统,WebDAV 用来在 Web 上共享文档。

  攻击者可以无需授权,查看那服务器的文件,并上传文件到服务器,独立安全专家 Thierry Zoller 确认了 Rangos 的发现,不过 Zoller 表示他还没有发现可以在被攻击服务器上运行任何恶意程序的方法。Zoller 同时表示,IIS5 和 IIS7 目前不受影响,但微软其它使用 WebDAV 技术的产品可能也面临危险。他建议用户在收到微软补丁之前先禁用 WebDAV 协议。

  Rangos 在采访中表示,使用了 WebDAV 技术的 Exchange 服务器与 SharePoint 服务器都未受到威胁。

  Cisco 也发表了同样的安全警告,他们在一份发表在自己官方网站的安全警告中表示,那些使用了 IIS6 WebDAV 技术,并且站点中有敏感文件的站点管理员应该采取措施,因为攻击代码已经被公布于众。

  在 IIS6 中禁用 WebDAV 非常简单,只需在 Windows 2003 的安装和卸载 Windows 组件中,找到应用程序服务器部分,并进入 IIS 组件选项,去掉 WebDAV 前面的勾选,然后重新启动 IIS 即可 - 译者。

  本消息来源:http://www.techworld.com/security/news/index.cfm?newsid=116029

  中文翻译来源:COMSHARP CMS 官方网站

时间: 2024-09-18 16:12:18

IIS6惊现WebDAV 漏洞攻击的相关文章

Android安全模式惊现致命漏洞 获取最高访问权限

据国外媒体报道,企业安全公司Bluebox在谷歌Android安全模式中发现一个 新的安全漏洞,会令几乎所 有的Android设备成为不设防的受攻击对象.据Bluebox的安全研究团队称,流氓应用可以通过这个安全漏洞获得Android系统和所有已安装应用的最高访问权限,读取用户设备上的所有数据,搜集所有的密码并建立一个由"常开.常联网和常移动"的间谍设备组成的僵尸网络.      Bluebox的首席技术官杰夫佛利斯塔尔(Jeff Forristal)称,利用Android系统中的这个

Facebook惊现新漏洞可致黑客删除图片

印度研究人员发现Facebook漏洞凤凰科技讯 北京时间9月3日消息,据科技博客CNET报道,一名印度研究人员发现了Facebook一处最新漏洞,由于该漏洞存在,可致黑客删除存储在Facebook上的任何一张图片.名为阿鲁尔•库马尔(Arul Kumar)的印度研究人员在其博客上利用大篇幅介绍了Facebook的最新漏洞,库马尔称该漏洞位于Facebook的支持页面,并称该漏洞属于"关键"级别,存在于所有浏览器的任一版本上,但通过该漏洞进行的攻击,移动设备最易得手.Facebook移动

Facebook惊现新漏洞可致黑客删除发帖图片

http://www.aliyun.com/zixun/aggregation/17197.html">北京时间9月3日消息,据科技博客CNET报道,一名印度研究人员发现了 Facebook一处最新漏洞,由于该漏洞存在,可致黑客删除存储在Facebook上的任何一张图片. 名为阿鲁尔•库马尔(Arul Kumar)的印度研究人员在其博客上利用大篇幅介绍了Facebook的最新漏洞,库马尔称该漏洞位于Facebook的支持页面,并称该漏洞属于"关键"级别,存在于所有浏览器

Office惊现零时漏洞 黑客可利用Word文档安装恶意软件

据国外媒体报道,最近一段时间,你打开Word文档时可要小心了,因为安全公司MCAfee的研究员们在微软Office软件中发现一个零时漏洞,黑客可以利用它悄悄地在你的电脑系统中安装恶意软件. 这个零时漏洞与Word文档有关,黑客利用这个漏洞可以通过Word文档下载伪装成富文本文档的恶意HTML程序.一旦程序被执行,它就会连接到远程服务器并运行定制的脚本,悄悄在用户的电脑中安装恶意软件. 这种攻击方式与常见的宏入侵不同,在打开宏文档时,Office通常会发出警告,但是这种攻击方式非常隐蔽,用户很难预

iOS 惊现大漏洞:无需密码即可访问你的 iPhone 照片或消息

11月16日,外媒 softpedia 上爆出一个惊人的大消息:iOS 中有一个严重的安全漏洞,任何人都可以借助它来绕过 Passcode 的保护来查看 iPhone 上的照片或阅读已有的消息,更可怕的是,即使你已经配置了 Touch ID,该方法同样适用. 意思就是: 男朋友和女朋友在吵架. 女朋友说:"不要以为我不知道,你最近在和一个小妖精勾搭!" 男朋友装无辜:"亲爱的你不要胡思乱想,天地良心,我对你是忠贞不二的." 看了这篇报道的女朋友想起了 iOS 这个漏

潜伏 11 年之久,Linux 惊现高危内核漏洞 "Phoenix Talon"

Quadra Kill! Linux惊现四个高危内核漏洞: 近日启明星辰ADLab(积极防御实验室)发现Linux内核存在四个极度危险的漏洞--代号"Phoenix Talon"(CVE编号:CVE-2017-8890.CVE-2017-9075.CVE-2017-9076.CVE-2017-9077).经研究这些漏洞在Linux内核中至少已经存在了11年,几乎影响了这11年间发布的所有Linux内核和对应的发行版本以及相关国产系统. 漏洞危害 Linux存在着许多不同的版本,比如Re

Flash漏洞攻击昨首现中国几乎影响全体网民

中新网7月30日电 昨天,360安全中心紧急发布安全公告称,Flash 0day漏洞攻击日前首现国内互联网.两日来,360安全中心恶意网页监控系统连续截获了多个利用该漏洞的"挂马网页",这意味着木马产业链针对该漏洞的大规模"挂马"攻击可能即将开始.据悉,该漏洞是一周前由国外安全厂商率先公布的. 据360安全专家石晓虹博士介绍,Flash0day漏洞出现在Flash的文件解析过程中.只要黑客构造一个内含特定Flash文件的网页,Flash的ocx控件就会崩溃溢出并执行

安卓惊现电话权限漏洞

CM Security(金山手机毒霸)发现安卓系统存在一个高危漏洞:安卓系统利用该漏洞无须申请电话权限,也能拨打任意电话,包括利用拨号盘拨打特殊号码执行系统指令,比如清空手机数据.CM Security已紧急升级,阻止安卓恶意程序利用电话权限漏洞. "正常安卓程序如果需要拨打电话,必须在安装前申请系统权限,用户可以使用金山手机毒霸管理手机里的应用软件是否可以使用系统权限." CM Security安全专家解释说,"现在,由于电话权限漏洞的出现,恶意程序可以绕过系统限制来达到恶

Web服务器防木马及漏洞攻击的权限配置

从系统安装到用户安全设置.系统权限设置三方面进行讲解Web服务器防木马及漏洞攻击的权限配置,希望通过这篇文章可以让你的服务器更加安全. 一.系统的安装   1.按照Windows2003安装光盘的提示安装,默认情况下2003没有把IIS6.0安装在系统里面. 2.IIS6.0的安装 以下为引用的内容: 开始菜单->控制面板->添加或删除程序->添加/删除Windows组件 应用程序 ---ASP.NET(可选) --启用网络 COM+ 访问(必选) --Internet 信息服务(IIS