ITnews - Новости Информационных Технологий
ITnews - Новости Информационных Технологий
Пятница, 3 сентября 2010 г.  

ИнтернетСвязьТехнологииБезопасностьБизнесСофтЖелезоГаджеты

В Microsoft IIS найдена критическая уязвимость

25 декабря 2009, 17:52

ИТ-специалисты из финской компании Secunia сообщили об обнаружении "чрезвычайно опасного" бага в программном веб-сервере Microsoft Internet Information Services. Обнаруженная уязвимость позволяет злоумышленникам выполнять произвольный код на серверах под управлением Microsoft IIS. Сообщается, что баг кроется в системе обработки имен файлов и их расширений.

Многие веб-серверы сконфигурированы таким образом, чтобы отклонять загрузку из Сети исполняемых двоичных файлов и различных скриптов, к примеру файлов .asp или .aspx, однако подменив разрешение злоумышленники вполне могут обойти это ограничение.

"Значение этой уязвимости трудно переоценить. Атакующий для загрузки необходимого файла может просто добавить после запятой нужное ему расширение. К примеру, после файла .asp поставить запятую и загрузить его на сервер, как .asp,jpg. Точно также можно заменить расширения .cer, .asa и других. Многие ИТ-приложения окажутся подвержены этой атаке из-за слабого алгоритма обработки расширений в Microsoft IIS" , - говорят специалисты.

По словам исследователей, добавление расширения .jpg - это лишь один из векторов атак. На серверы можно загружать и файлы с другими типами. К примеру, атакующий может загрузить на сервер веб-оболочку и просматривать файлы, хранящиеся на дисках. Также сообщается, что баг присутствует во всех стабильных версиях IIS, передает CyberSecurity.

В Microsoft сообщили, что работают над проблемой.

 


Рейтинг новости: Рейтинг новости: (оценок: 0). 1 2 3 4 5
код для блога Получить код для блога

Смотрите также темы:
  » Читайте также новости:

  » Свежая аналитическая статья:
  » Читайте также интервью:
Потребители меняют свое отношение к интернет-телевидению
Популярность интернет-телевидения стремительно растет: 50% потребителей пользуются этой услугой каждую неделю. По мере развития услуг "по запросу" потребители будут тратить больше.
Александр Ольшанский, ИнАУ: "Введение кириллических доменов – испытание для рынка"
В октябре в Украине будут введены IDN-домены (с кириллическими символами) в зонах .COM.UA и .KIEV.UA.
  » Новый обзор:
  » Смотрите также фотогалереи:
LG A130: расклады по бюджету
Один из самых простых телефонов в форм-факторе раскладушки появится на украинском рынке в октябре текущего года. Как ожидается, цена на модель составит всего 600 гривен. Что же предложит LG A130 взамен?
Плеер Philips GoGear Connect на базе Andriod — "живые" фото
На стартующей 3-го сентября в Берлине выставке IFA в числе многих новинок будет демонстрироваться мультимедийный плеер Philips GoGear Connect. В Сеть попали живые фото этого устройства.

Загрузка...

  » Интересные факты:

  » Еще новости по теме...
Обнаружена опасная уязвимость в Microsoft Обнаружена опасная уязвимость в Microsoft
30 июля 2010, 12:48
PandaLabs предупреждает об обнаружении новой уязвимости "нулевого" дня в Microsoft и советует пользователям как можно скорее установить необходимые "заплатки".
Хакеры используют уязвимость в Windows XP SP2 Хакеры используют уязвимость в Windows XP SP2
19 июля 2010, 13:58
Корпорация Microsoft предупредила пользователей о том, что специалисты компании зафиксировали уязвимость в операционной системе Windows XP, связанную с инфицированными USB-накопителями.
Против пользователей Facebook проводится хакерская атака Против пользователей Facebook проводится хакерская атака
15 июня 2010, 8:40
Британская антивирусная компания Sophos опубликовала предупреждение для пользователей социальной сети Facebook, в котором последние предупреждаются о новой схеме мошенничества, связанного с так называемым "угоном кликов".
Похищены персональные данные 114 тысяч владельцев iPad Похищены персональные данные 114 тысяч владельцев iPad
14 июня 2010, 17:22
114 тысяч пользователей планшета Apple iPad с 3G-модулем, среди которых есть представители СМИ и политики, испытали первую атаку на свои персональные данные.
Adobe отчиталась о критической уязвимости во Flash и Acrobat Adobe отчиталась о критической уязвимости во Flash и Acrobat
7 июня 2010, 14:54
Компания Adobe сообщила о критической уязвимости в проигрывателе Flash, которая затрагивает также просмотрщик PDF-файлов Adobe Reader и программу Acrobat.
Positive Technologies выпустила ежегодный отчет по статистике уязвимостей веб-приложений Positive Technologies выпустила ежегодный отчет по статистике уязвимостей веб-приложений
25 мая 2010, 15:14
Исследовательская лаборатория PT Research Lab компании Positive Technologies выпустила ежегодный отчет по статистике уязвимостей веб-приложений за 2009 г.


Последние новости:




Фотоновости

Еще фотоновостей!



ГлавнаяНовостиАналитикаИнтервьюОбзорыФотогалереиWi-FiФотоновостиФорум
Copyright © 2005-2008 ITnews
Любое использование материалов, опубликованных на ITnews,
разрешается только в случае указания гиперссылки на ITnews.com.ua
О нас | Прислать новость | Экспорт новостей | Подписка на новости | Реклама

TOP.proext.com