当ASP以其灵活、简单、实用、强大的特性迅速风靡全球网站的时候,其本身的一些缺陷、漏洞也正威胁着所有的网站开发者,继上一篇中介绍了一些IIS的系统漏洞及ASP的安全问题后,本期中将针对最新的ASP、IIS安全漏洞进行详细的探讨,请所有的ASP网站开发者密切关注,提高警惕。 /Y_)dz^@
s-lNpOi
0~( f<:
本月初微软再次被指责对其出品的WEB服务器软件的安全问题不加重视。在微软的流行产品IIS _GF{Duxh
SEVER4.0中被发现存在一种被称为“非法HTR请求”的缺陷。据微软称,此缺陷在特定情况下会导致任意代码都可以在服务器端运行。但用发现这一漏洞的Internet安全公司eEye的CEO U5!~@XjG>
Firas Bushnaq的话说:这只是冰山一角而已。Bushnaq说,微软隐瞒了些情况,比如黑客可以利用这一漏洞对IIS服务器进行完全的控制,而恰恰许多电子商务站点是基于这套系统的。 VlbS\Y.
*{fL t
i[7<l&K]
W9M~2<
L
5N
/NUs
下面罗列出了该IIS系统漏洞的详细情况: b2vCr F;
Y)*:'&~2e
E9 6`
aF{]
4mM?RGWv
IIS的最新安全漏洞 1n-+IR"
qC:QY6g$N
SpJIEw
HpGI\s
受影响的系统: efUa[XO
=6H
NR9=V
FhJtiw@
Internet Information Server 4.0 (IIS4) sn-P&"q
!E.CpfaC
\\iX9-aI<
8H@] v@Z2
Microsoft Windows NT 4.0 SP3 Option Pack 4 +JlPQ~5
-F~"W@9r
/+JHnedK
W\1V`\gF
Microsoft Windows NT 4.0 SP4 Option Pack 4 9kby-A4
efXiZ
ttfCiP$
PHU$<>
Microsoft Windows NT 4.0 SP5 Option Pack 4 HF;$Wf+=J
e754g(|>b
MiN|u
peD7X:K\s
公布日期:6.8.1999 <Gw>}/-^
5v_vv'~
9YEE.=]T
n"g)hu^B
microsoft已经证实了这个漏洞,但目前还没有提供可用的补丁程序。 5[0W+W
5KgAY;|
'aqlNBG*
vp&N)t_
U>0~ /o
微软安全公告 (MS99-019): Qy7 pM8~h
8{DW$ZtR
v7b+
?X^.2+]*&
主题:非正常的 HTR 请求 漏洞 =HHtLW.|,
0u?VnN<
BK)3b6L=%
/C6$B)w_*{
发布时间: 6.15.1999 ]Wg&r Y0
2ut)m\)/)
E++3GagdiD
#&,~5
摘要: S5/p3;O\c
z`:tl7
#ja6nt8GC
Fp~0 ^
微软已经证实在其发布的WEB服务器产品Internet Information Server 'b:UafV
4.0中存在一个严重的系统漏洞,该漏洞导致对于IIS服务器的“服务拒绝攻击”,在这种情况下,可能导致任何2进制代码在服务器上运行。有关该漏洞的补丁将在近期发布,请所有IIS用户密切关注。 63HtZ=hO7
avy@)iO7
%0q)PT\
#3}!Q0
nj=nSD
漏洞介绍: v-&@c
;T3}#Q*qC
}e-D&