社区应用 最新帖子 精华区 社区服务 会员列表 统计排行 社区论坛任务 迷你宠物
  • 3806阅读
  • 1回复

最新的ASP、IIS安全漏洞

级别: 经院博士
发帖
3975
铜板
4727
人品值
1147
贡献值
565
交易币
0
好评度
3833
信誉值
0
金币
0
所在楼道
学一楼
当ASP以其灵活、简单、实用、强大的特性迅速风靡全球网站的时候,其本身的一些缺陷、漏洞也正威胁着所有的网站开发者,继上一篇中介绍了一些IIS的系统漏洞及ASP的安全问题后,本期中将针对最新的ASP、IIS安全漏洞进行详细的探讨,请所有的ASP网站开发者密切关注,提高警惕。 vNL f)B  
fpM 4q  
U(-9xp+  
  本月初微软再次被指责对其出品的WEB服务器软件的安全问题不加重视。在微软的流行产品IIS daWmF  
SEVER4.0中被发现存在一种被称为“非法HTR请求”的缺陷。据微软称,此缺陷在特定情况下会导致任意代码都可以在服务器端运行。但用发现这一漏洞的Internet安全公司eEye的CEO >4ebvM 0|  
Firas Bushnaq的话说:这只是冰山一角而已。Bushnaq说,微软隐瞒了些情况,比如黑客可以利用这一漏洞对IIS服务器进行完全的控制,而恰恰许多电子商务站点是基于这套系统的。 75K~ebRr  
Vm'ReH  
/4#.qq0\{c  
F) {f{-@)  
j:"+/5rV8  
   下面罗列出了该IIS系统漏洞的详细情况: }!0,(<EsV  
nf,>l0,,'  
yZHQql%J O  
[A|W0  
   IIS的最新安全漏洞 *0i   
|O\(<n S  
/AJ ^wY  
f<xF+wE  
   受影响的系统: -yg9ug  
_E)xR  
\9Itu(<f  
9V?MJZ@aG  
   Internet Information Server 4.0 (IIS4) VPys  
ZgtW  
4@5rR~DQq  
2c5>0f  
   Microsoft Windows NT 4.0 SP3 Option Pack 4 TMKemci  
)jR:\fe  
vMzR3@4e  
& ?/h5<  
   Microsoft Windows NT 4.0 SP4 Option Pack 4 9Vzk:zOT  
;PaB5TT(  
TmKO/N@}  
BS*cG>T  
   Microsoft Windows NT 4.0 SP5 Option Pack 4 XT{1!I(  
6]T02;b>/,  
?Y ) Qy,  
20^F -,z  
   公布日期:6.8.1999 hz Vpv,|G  
1kio.9NIp  
1dfA 8=L,s  
8PXleAn  
   microsoft已经证实了这个漏洞,但目前还没有提供可用的补丁程序。 VOG DD@  
F5:*;E;$  
:J(a;/~ip  
U(W#H|  
J2aA"BhdC"  
   微软安全公告 (MS99-019): n.$<D[@  
)K@ 20Q+0K  
s7FqE>#c0  
n+zXt?{u  
   主题:非正常的 HTR 请求 漏洞 TnM}|~V  
hx)Ed  
KPW: r#d  
|t]-a%A=w  
   发布时间: 6.15.1999 C1p |.L?m  
v&H&+:<  
<FS/'[P  
s<:"rw`  
  摘要: . Nog.  
4I:Jb;k>  
wH|\;M{0V1  
H.Jcp|k[;  
  微软已经证实在其发布的WEB服务器产品Internet Information Server c1|o^eZ  
4.0中存在一个严重的系统漏洞,该漏洞导致对于IIS服务器的“服务拒绝攻击”,在这种情况下,可能导致任何2进制代码在服务器上运行。有关该漏洞的补丁将在近期发布,请所有IIS用户密切关注。 ]a _;*Xq8d  
xd(AUl4qY  
k]R O=/ ?M  
(4M#(I~cE  
JB+pd_>5  
  漏洞介绍: e{=7,DRH<  
RF6(n8["MW  
mWmDH74  
^Xa-)Pu  
  IIS支持多种需要服务器端处理的文件类型,譬如:ASP、ASA、IDC、HTR,当一个WEB用户从客户端请求此类文件时,相应的DLL文件将自动对其进行处理。然而在ISM.DLL这个负责处理HTR文件的文件中被发现存在严重的安全漏洞。(注:HTR文件本身是用来远程管理用户密码的) `E!t,*(*E  
r}f -.Fo  
7dPA>5"XD  
  该漏洞包含了一个在ISM.DLL中未经验证的缓冲,它可能对WEB服务器的安全运作造成两方面的威胁。首先,是来自服务拒绝攻击的威胁,一个来自非正常的对.HTR文件请求将导致缓存溢出,从而直接导致IIS崩溃,当这种情况发生时,无须重启服务器,但是IIS %=#&\ldPS  
WEB hJFQ/(  
服务器必须重新启动。另一个威胁更令人头痛,通过使用一个精心构建过的文件请求将可以利用标准的缓存溢出手段导致2进制代码在服务器端运行,在这种情况下,什么都可能发生!该漏洞不包括提供用来管理用户密码的功能的.HTR文件。 ]YevO(  
r2""p  
Oq+C<}eg  
H@G7oK  
-uv1$|  
  原理分析: ucoBeNsHx  
=b`>ggw#  
(5km]`7z  
aEZl ICpU7  
  至少在一个IIS的扩展名中(例如:ASP,IDC,HTR)存在溢出。我们推测溢出将在IIS把完整的URL传递给DLL去处理扩展名时发生。如果ISAPI cB -XmX/  
DLL 没有正确的检查限制范围从而导致INETINFO.EXE产生一个溢出,用户就从可以远端执行2进制代码。攻击方法:向IIS发一个如下的HTTP请求:GET EVb'x Zr  
/[overflow].htr HTTP/1.0,IIS将崩溃。这里的[overflow]可以是3K长的代码。 f$2lq4P{  
!Toq~,a8?  
Yv"uIj+']  
  大家可能对.HTR文件不是很熟悉,其实IIS具有让NT用户通过WEB目录/iisadmpwd/更改自己的口令的能力。而这个功能正是由一组.HTR文件和ISAPI的一个扩展DLL: ANT^&NjJ7  
ISM.DLL实现的。当一个完整的URL传递到ISM.DLL时,由于没有适当的大小限制的检查,就会导致溢出产生,从而使得服务器崩溃。HTR/ISM.DLL >IoOCQQ*  
ISAPI 是IIS4缺省安装。 -|f9~(t  
HkEp}R  
vf5[x!4  
"<!|am(  
  解决途径: rB=1*.}FLc  
" Jv&=zJ  
AqN(htGvx  
P Cw.NJd$  
  由于目前微软尚未发布可供使用的补丁程序,因此我们只能做一些应急的防范。  U,Z(h  
O~ qB  
rzqCQZHL5  
vja^ O  
CZ]+B8Pl(x  
  1、将.HTR扩展名从ISAPI DLL 的列表中删除 /3Se*"u  
xg3G  
B"+Ygvxb  
3l4k2  
  在你的NT桌面上,点击“开始”—>“程序”—>“Windows NT ]j1BEO!Bg  
4.0 Option Pack”—>“Microsoft Internet Information Server”—>“Internet &p=~=&g=  
服务管理器”;双击“Internet Information Server”;鼠标右键单击计算机名称并选择“属性”;在“主属性”下拉式菜单中选择“WWW服务”并点击“编辑”按钮;选择“主目录”文件夹,并点击“配置”按钮,在“应用程序映射”列表框中选中.HTR的相关映射,选择“删除”,并确定。 *l7 ojv  
Bljh'Qp>C  
E(u[?  
+?mZ_sf8w  
^~(bm$4r  
   2、安装微软提供的补丁程序,请密切关注以下网址 =FwFqjvl  
.Ta$@sPh}  
zaoZCyJT%  
[f O]oTh  
   http://www.microsoft.com/security W >B:W0A  
=q6yb@  
|W#^L`!G  
Bb-x1{t  
   http://www.microsoft.com/security/products/iis/CheckList.asp ,{E'k+  
Xc Pn  
k)S7SbQ  
+d#ZSNu/  
 可能一些朋友会感到不解,为什么我在ASP篇17、18期连续利用两大篇幅着重讨论IIS、ASP的安全性问题,如果你是一个WEB开发者、ASP程序员,我想你就应该能够体会我的用意。我们进行网络编程、开发交互性的网站,当然首先是为了发展、建设自身网站,但是这一些都是建立在安全的基础上,这里的安全包括对自己辛辛苦苦开发的ASP或其他网络应用程序代码的保护、确保网站服务器安全正常的运行、确保用户信息的安全及认证等等,当今后电子商务成为真正广泛运作的一种商务运行手段后,安全性更是关键之关键。我们中的很多朋友在作为ASP程序员的同时又身兼网络管理员的职责,因此熟悉系统的运作、及时了解系统漏洞、第一时间解决安全性问题就显得十分重要和必要,因此在本文的结尾,作者将整理的一些关于NT、IIS系统配置的安全性建议罗列出来,希望能给大家一些帮助。 v t(kL(}v  
U6M4}q(N]  
eQ C`e#%  
_k ~bH\(  
3!Bekn]  
  1、使用最新版本的Microsoft Internet Information Server4.0,并安装NT最新版本的Service &,e@pvc3  
Pack5,服务器的文件系统不要使用FAT,应该使用NTFS。 [0J0<JnK  
E"u>&uPH  
->93.sge  
9KAXc(-  
  2、把IIS中的sample、scripts、iisadmin和msadc等web目录设置为禁止匿名访问并限制IP地址。在微软还没有提供补丁之前,把ism.dll有关的应用程序映射删除。 z&-3H/   
@x{;a9y  
A>d*<#x  
NINyg"g<  
I}?fy\1A&  
  3、有条件的话就采用防火墙机制,最简单的如web服务开在前台,目录放在后台,如果能一个服务一台机当然最好。  p&ZD1qa  
:T'"%_d5  
 Rl 6E  
lW>bX C  
a nIdCOh  
  4、Web目录,CGI目录,scripts目录和winnt目录等重要目录要用NTFS的特性设置详细的安全权限,包含注册表信息的Winnt目录只允许管理员完全控制,一般的用户只读的权限也不要给。凡是与系统有关的重要文件,除了Administrator,其它帐号都应该设置为只读权限,而不是everyone/完全控制 |@d7o]eM|  
<Pf W  
'<XG@L  
n*_FC  
ri\r%x  
  5、只开你需要的服务,block掉所有不应该打开的端口,如NetBios端口139,这是一个典型的危险端口;怎样禁止这些端口?除了使用防火墙外,NT的Tcp/IP设置里面也提供了这种功能:打开控制面板-网络-协议-TCP/IP-属性-高级-启用安全机制-配置,这里面提供了TCP和UDP端口的限制和IP协议的限制功能。 lT$A;7[  
U)c,ZxE  
6oJ~Jdn'  
ZEApE+m  
pLk?<y  
  6、管理员的帐号要设置得复杂一些,建议加入特殊字符。 t,=khZ  
u1>|2D  
N$_Rzh"9rr  
@-u/('vpB  
  7、把FTP,Telnet的TCP端口改为非标准端口,通常我都是设置到10000~65000的范围 K3\U'bRO  
$=H\#e)]Ug  
N^`F_R1Z  
e#16,a-}o  
~BZA_w"`1  
  8、删除可以删除的所有共享,包括打印机共享和隐藏的共享如ICP$,Admin$等,微软说这些特殊共享资源很重要,大多数情况下不能删除,而实际上放在Internet上的机器大多数不需要共享。 ]1p&*xX:Bj  
A:;KU  
u^:!!Suo  
fv`%w  
lDAw0 C3  
  IPC$: 适用于远程管理计算机和查看共享资源,在网上最好不要用 v}[7)oj|  
ot,<iE#za  
=\_MJ?A$  
G]5'U"cj3  
U24?+/5D]  
  Admin$: 实际上就是 c:\winnt,也没有必要共享 xT=|Uc0  
w3yI;P  
Vl'|l)b4W  
n]_8!NU  
  C$: 登录为Admin和Backup-operator的用户可以用\\计算机名\C$的方式访问C盘,虽然仅限于局域网,但是远程黑客也有办法伪装成局域网的登录用户,所以都应该关掉。 V-I_SvWv\  
w"A'uFXLc  
*4+;E y  
3:);vh!  
\_BaV0<  
  Print$: h4.ZR={E  
这是放打印机驱动程序的目录,与上面的一样也是个很危险的入口。 ?M\3n5;  
BIX%Bu0'f  
)e{~x u  
6AzH'H F  
t ZF G`'/  
  Netlogon: wRUpQ~=B2  
这是处理域登录请求的共享。如果你的机器为主域控制器,域内有其它机器要登录进来,就不要删除它,否则照样可以删除。 j;<;?IW  
RCgs3JIE+2  
,=z8aiUu  
mqtl0P0  
=|uX?  
  如何关闭这些共享?用“服务器管理器”—>“共享目录”—>“停止共享” WFLT[j!1  
5v>(xl  
\!s0VEE  
cV)C:!W2  
(wvDiW5  
  9、将ASP的目录集中管理,ASP的程序目录设置详尽的访问权限,一般建议不要使用“读”权限。 )zen"](cze  
9-)oA+$  
#9p{Y}2#  
Az" 3f  
@KNp?2a  
  10、把winnt下的sam._文件改名,实践证明这个可能泄露密码的文件可以删除不要。 O2A Z|[*I  
%:((S]vAi  
qb "H&)aHw  
R+, tn,<<  
v#D9yttO{  
  11、对于已知的NT安全漏洞,都应该在自己的机器上做测试检查。并及时安装补丁程序。 SAXjB;VH6  
f'R^MX2  
~@L$}Eu  
PZH]9[H  
[)9bR1wh  
  12、有必要的情况下采用IIS4.0提供的SSL安全通信机制来防止数据在网上被截获。 Dth<hS,2J  
^=Up U B  
v,1.n{!;  
转自: 黑客基地 > 文章列表
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
引用

引用
想找我?如果我即不在 石家庄经济学院论坛www.uebbs.net,也不在宿舍,那,我肯定是在去的路上

引用
级别: 经院高中
发帖
369
铜板
3800
人品值
215
贡献值
0
交易币
0
好评度
305
信誉值
0
金币
0
所在楼道
只看该作者 1 发表于: 2006-07-10
最新漏洞。发布时间1999-06-15?
描述
快速回复

您目前还是游客,请 登录注册
如果您在写长篇帖子又不马上发表,建议存为草稿
认证码:
验证问题:
3+5=?,请输入中文答案:八 正确答案:八