微軟官方辟謠:IIS無(wú)0day漏洞,安全靠設(shè)置

2010/1/1 15:25:44    編輯:軟媒 - 笨笨     字體:【

Win7之家afsion.com.cn):微軟官方辟謠:IIS無(wú)0day漏洞,安全靠設(shè)置

09年的12月26日,Windows7之家發(fā)了《微軟IIS報(bào)嚴(yán)重安全漏洞》,09年的最后一天,微軟安全部門(mén)主管克里斯多弗·巴德向媒體表示,經(jīng)過(guò)嚴(yán)密的調(diào)查并沒(méi)有發(fā)現(xiàn)IIS(網(wǎng)絡(luò)信息服務(wù))存在任何重大安全漏洞。

據(jù)悉,巴德是在上周傳出IIS曝出遠(yuǎn)程控制漏洞后所作出的回應(yīng)。但是調(diào)查發(fā)現(xiàn)IIS服務(wù)中存在一個(gè)無(wú)法處理URL間隔號(hào)的缺陷,不過(guò)該缺陷不會(huì)允許黑客繞過(guò)安全過(guò)濾軟件向 IIS服務(wù)器上傳可執(zhí)行代碼。巴德還認(rèn)為,同一目錄下IIS服務(wù)的默認(rèn)配置會(huì)阻止?jié)撛诘墓,用?hù)只要按照正常的安全步驟進(jìn)行操作就不用擔(dān)心任何問(wèn)題。

上周,專(zhuān)業(yè)漏洞分析公司Secunia的研究人員索羅什·戴利指出,微軟IIS服務(wù)存在高危漏洞。漏洞的成因是IIS對(duì)文件名中含有分號(hào)或冒號(hào)間隔的解析方式。許多Web應(yīng)用程序被配置為拒絕上傳帶有可執(zhí)行文件,比如ASP(動(dòng)態(tài)服務(wù)器主頁(yè))。

但是黑客把惡意程序XX.asp偽裝成XX.asp..jpg或其他無(wú)害的文件,能繞過(guò)防火墻等防護(hù)設(shè)施。

由此可見(jiàn),按照微軟官方的說(shuō)法,用戶(hù)只要合理操作就能避免該漏洞造成危害。