אתרי אינטרנט

לאחר קוד שפורסם, מיקרוסופט לתקן את IIS באג

Week 0

Week 0
Anonim

יום אחד לאחר שחוקר אבטחה פרסם קוד תקיפה על פגם בתוכנת שרת ה- IIS של מיקרוסופט, מיקרוסופט הודיעה כי היא מתכננת לתקן את הבעיה.

Microsoft פרסמה גם הודעת אבטחה המתארת ​​את בעיה ופירוט של דרכים לעקיפת הבעיה שמנהלי מערכת יכולים ליישם בזמן שהם מחכים לתיקון. "אנו בודקים כעת את הבעיה … ופועלים לפתח עדכון אבטחה", אמרה מיקרוסופט בהערה באתר האינטרנט שלה. "עדכון זה ישוחרר ברגע שהוא יגיע לרמת איכות מתאימה להפצה נרחבת".

סדרת התיקונים הבאה של מיקרוסופט אמורה להגיע ל -8 בספטמבר. לא ברור אם החברה תוכל לפתח ולבדוק את ה- IIS שלה (" (Internet Information Services) תיקון בזמן לעדכון זה.

[קריאה נוספת: כיצד להסיר תוכנות זדוניות ממחשב Windows]

קוד ההתקפה פורסם ביום שני על ידי ניקולאוס רנגוס, שאמר כי הוא לא יודיע על כך לתוכנה חברה של הנושא מראש. ההתקפה של רנגוס נחשבת לאמינה מאוד במערכות IIS 5, וניתן להשתמש בה להפעלת תוכנה לא מורשית בשרת.

הפגם נמצא בתוכנת ה- FTP (File Transfer Protocol) המשמשת את IIS, ונחשב כחיוני עבור משתמשי IIS 5. משתמשי IIS 6 מושפעים גם הם, אך הם נמצאים בסיכון מופחת בגלל הדרך בה נערך IIS 6, אמרה מיקרוסופט בעצתה. "זה לא מסיר את הפגיעות, אבל עושה שימוש לרעה בפגיעות".

משתמשים המשתמשים ב- IIS 7 האחרון או שאינם מפעילים את שירות ה- FTP אינם מושפעים, אמרה מיקרוסופט. עבור משתמשי IIS 5 ו- 6, יש גורם מקטין נוסף: "מערכות מושפעות אינן פגיעות, אלא אם כן משתמשי FTP לא מהימנים מקבלים גישה לכתיבת מחדל, משתמשי FTP אינם מקבלים גישה לכתיבה", אומר מיקרוסופט.

אף על פי שאיש עדיין לא דיווח התקפות אמיתיות באמצעות קוד של רנגוס, חברת האבטחה סימנטק, אמרה היום (ג ') כי "מערכות רבות יהיו פגיעות ברחבי האינטרנט ושהתקפות בטבע יתרחשו".

חברת אבטחה נוספת, סקוניה, מעריכה את הפגם "קריטי למדי. "

בחודש מאי האחרון, חברת ניתוח האינטרנט Netcraft מנתה 2.8 מיליון אתרים שעדיין משתמשים בתוכנה של IIS 5, אך לא ברור כמה מהם היו צריכים להגדיר את ה- FTP שיגרום להם להיות פגיעים להתקפה זו.