Falha no IIS: justo no Natal?
Nos primórdios da Internet como a conhecemos hoje, falar mal da (falta de) segurança do IIS (Internet Information Services), da Microsoft, era chutar cachorro morto. “Queijo suíço” era um apelido carinhoso.
É claro que a coisa melhorou muito. Mas quando uma vulnerabilidade no servidor da MS aparece, as piadinhas voltam com força total e a GNU/Comunidade, com um sorrisinho no canto da boca, sussurra: “Eu te disse, eu te disse…”.
A versão 6 (e todas as anteriores), mesmo rodando em um Windows Server 2003 R2 SP3, apresentou uma falha gravíssima (nas palavras do pesquisador Soroush Dalili). O problema aparece quando, apesar do sistema bloquear o “upload” de arquivos executáveis (como .exe ou .asp), o usuário tenta “subir” algo como “roubo_seu_cartao_de_credito.asp;.jpg”. O arquivo “sobe”, como se fosse uma imagem. Mas é executado, com se fosse uma página ASP. Lindo, não?
Apesar de ainda não haver uma solução, a Scunia classificou o problema como “Less Critical”. Particularmente, se eu tivesse que administrar um servidor IIS, não dormiria tranquilo neste feriado até que Papai Noel me trouxesse uma atualização para o Windwos Server 2008. Ou mudasse para o Apache (“…eu te disse, eu te disse…”).
[via Security Focus]

