Falha no IIS: justo no Natal?
Nos primórdios da Internet como a conhecemos hoje, falar mal da (falta de) segurança do IIS (Internet Information Services), da Microsoft, era chutar cachorro morto. “Queijo suíço” era um apelido carinhoso.
É claro que a coisa melhorou muito. Mas quando uma vulnerabilidade no servidor da MS aparece, as piadinhas voltam com força total e a GNU/Comunidade, com um sorrisinho no canto da boca, sussurra: “Eu te disse, eu te disse…”.
A versão 6 (e todas as anteriores), mesmo rodando em um Windows Server 2003 R2 SP3, apresentou uma falha gravíssima (nas palavras do pesquisador Soroush Dalili). O problema aparece quando, apesar do sistema bloquear o “upload” de arquivos executáveis (como .exe ou .asp), o usuário tenta “subir” algo como “roubo_seu_cartao_de_credito.asp;.jpg”. O arquivo “sobe”, como se fosse uma imagem. Mas é executado, com se fosse uma página ASP. Lindo, não?
Apesar de ainda não haver uma solução, a Scunia classificou o problema como “Less Critical”. Particularmente, se eu tivesse que administrar um servidor IIS, não dormiria tranquilo neste feriado até que Papai Noel me trouxesse uma atualização para o Windwos Server 2008. Ou mudasse para o Apache (“…eu te disse, eu te disse…”).
[via Security Focus]
-
Jason Manchest
-
douglas_martins
-
http://keaton.wordpress.com/ Keaton
-
Feko
-
http://bsrsoft.com.br andre_pereira
-
maiconfaria
-
Lem0nHead
-
mano_lima
-
Arthur Medeiros
-
Rogério Garcia
-
Wallacy
-
http://ceticismo.net Pryderi
-
http://oxenti.com GuZ
-
peron
-
http://keaton.wordpress.com/ Keaton
-
luctimm
-
Jones_Nathan
-
maiconfaria
-
http://ceticismo.net Pryderi
-
http://cognostech.posterous.com/ Ramon E. Ritter
-
http://oxenti.com GuZ
-
http://oxenti.com GuZ
-
maiconfaria
-
http://raelmaxi.wordpress.com raelmaxi
-
Jason Manchest
-
http://gabrielotavio.com gotavio
-
http://gabrielotavio.com gotavio
-
luizfelipestang
-
maiconfaria
-
http://keaton.wordpress.com/ Keaton
-
http://ceticismo.net Pryderi
-
Marco Freitas
-
Marco Freitas
-
Marco Freitas
-
Marco Freitas
-
http://www.fabiocardoso.com.br Fabião
-
luctimm
-
Wallacy
-
Wallacy
-
maiconfaria
-
http://gabrielotavio.com gotavio
-
Marco Freitas
-
http://gabrielotavio.com gotavio
-
http://bsrsoft.com.br andre_pereira
-
luizfelipestang
-
http://www.twitter.com/aerogabriel GabrielSO
-
shimatai
-
shimatai
-
http://oxenti.com GuZ
-
http://www.fabiocardoso.com.br Fabião
-
davidkwast
-
shimatai
-
shimatai
-
http://www.fabiocardoso.com.br Fabião
-
http://bsrsoft.com.br andre_pereira
-
http://bsrsoft.com.br andre_pereira
-
http://oxenti.com GuZ
-
davidkwast

