当ASP以其灵活、简单、实用、强大的特性迅速风靡全球网站的时候,其本身的一些缺陷、漏洞也正威胁着所有的网站开发者,继上一篇中介绍了一些IIS的系统漏洞及ASP的安全问题后,本期中将针对最新的ASP、IIS安全漏洞进行详细的探讨,请所有的ASP网站开发者密切关注,提高警惕。 Ib`-pRU;
a\5FAkI
{E_{JB~`
本月初微软再次被指责对其出品的WEB服务器软件的安全问题不加重视。在微软的流行产品IIS FY'dJY3O
SEVER4.0中被发现存在一种被称为“非法HTR请求”的缺陷。据微软称,此缺陷在特定情况下会导致任意代码都可以在服务器端运行。但用发现这一漏洞的Internet安全公司eEye的CEO }SfbCa)UO
Firas Bushnaq的话说:这只是冰山一角而已。Bushnaq说,微软隐瞒了些情况,比如黑客可以利用这一漏洞对IIS服务器进行完全的控制,而恰恰许多电子商务站点是基于这套系统的。 `C72sA{M.
qRB7Ec_
@w9{5D4
FQsUm?ac:
vzo4g,Bj
下面罗列出了该IIS系统漏洞的详细情况: &Z^(y}jPr
#%,RJMv
E1V^}dn
7}o/:
IIS的最新安全漏洞 HIc a nk
OM83S|1s
_ -..~K.|
9";sMB}W*
受影响的系统: =?Fkn4t
nHOr AD|&
kBWrqZ6
](0mjE04<d
Internet Information Server 4.0 (IIS4) GHc/Zc"iX
?A*Kg;IU
wxQ>ifi9Z
%j,iAUE<
Microsoft Windows NT 4.0 SP3 Option Pack 4 ^rAa"p 9
+OaUP*\Dd
K?.e|
U>qHn'M
Microsoft Windows NT 4.0 SP4 Option Pack 4 ODw`E9
Xq#Y*lKVD
2)0b2QbQ
z!wDpG7b
Microsoft Windows NT 4.0 SP5 Option Pack 4 M4f;/ `w
#@.-B,]
!X^Ce)1K
cNK)5-
U
公布日期:6.8.1999 nhT(P`6
9.OA, 6
)r6EW`$
oy.[+EI`|
microsoft已经证实了这个漏洞,但目前还没有提供可用的补丁程序。 hUpnI@
g}xQ6rd
_k66Mkd#b
m\u26`M
Xz{~3ih
微软安全公告 (MS99-019): Gpj* V|J
pHE}ytcT
db72W
x0>
a$11PBi[9
主题:非正常的 HTR 请求 漏洞 0HeD{TH\
_'0
@%P%
X"asfA[6K
},-*
发布时间: 6.15.1999 Tenf:Hm/k
:%rS
=f
rfcN/:k
}M>rE
摘要: wD\ZOn_J
f>9s!Hpu_
??qq: `s
k) \gWPH
微软已经证实在其发布的WEB服务器产品Internet Information Server %CnxjtTo
4.0中存在一个严重的系统漏洞,该漏洞导致对于IIS服务器的“服务拒绝攻击”,在这种情况下,可能导致任何2进制代码在服务器上运行。有关该漏洞的补丁将在近期发布,请所有IIS用户密切关注。 Zl/<