פגם בשרת האינטרנט של Microsoft IIS 6 שלא הותאם אליו משפיע על מיליוני אתרים

מיקרוסופט אולי לא יצליח לתקן פגיעות של יום אפס בגירסה ישנה יותר של שרת האינטרנט שלה Internet Information Services שתוקפים התמקדו ביולי ובאוגוסט של השנה שעברה. הניצול מאפשר לתוקפים לבצע קוד זדוני בשרתי Windows המריצים את IIS 6.0 בזמן שהרשאות המשתמש מריצות את היישום. ניצול הוכחה של מושג לפגיעות ב- IIS 6.0 זמין כעת לצפייה ב- GitHub ולמרות ש- IIS 6.0 כבר אינו נתמך, הוא נותר בשימוש נרחב גם כיום. התמיכה בגירסה זו של IIS הופסקה ביולי אשתקד יחד עם התמיכה ב- Windows Server 2003, מוצר האם שלה.

הידיעה מעוררת דאגה בקרב אנשי מקצוע בתחום האבטחה מכיוון שסקרי שרתים מעידים כי IIS 6.0 עדיין נמצא בשימוש על ידי מיליוני אתרים ציבוריים. כמו כן, ייתכן שמספר רב של חברות עדיין יוכלו להריץ יישומי אינטרנט Windows Server 2003 ו- IIS 6.0 בארגון שלהם. תוקפים יכולים, אם כן, להשתמש בפגם לביצוע תנועות רוחביות אם הם מקבלים גישה לרשתות ארגוניות.

לפני פרסומו ב- GitHub, רק כמה תוקפים היו מודעים לפגיעות - עד לאחרונה. כעת ישנן עדויות לכך שלתוקפים רבים יש כעת גישה לפגם הבלתי מתוקן. ספק האבטחה Trend Micro מציע את ההסבר הבא לפגיעות:

תוקף מרוחק יכול לנצל את הפגיעות ברכיב ה- IDA WebDAV עם בקשה מעוצבת בשיטת PROPFIND. ניצול מוצלח עלול לגרום לשלילת תנאי השירות או ביצוע קוד שרירותי בהקשר של המשתמש שמריץ את היישום. לדברי החוקרים שמצאו את הפגם הזה, פגיעות זו נוצלה בטבע ביולי או באוגוסט 2016. הוא נחשף לציבור ב27- במרץ. שחקני איום אחרים נמצאים כעת בשלבי יצירת קוד זדוני המבוסס על קוד ההוכחה המקורי (PoC).

טרנד מיקרו ציין ש- WebDAV (Web Distributed Authoring and Versioning) הוא הרחבה של פרוטוקול Hypertext Transfer Protocol המאפשר למשתמשים ליצור, לשנות ולהעביר מסמכים בשרת. התוסף מספק תמיכה במספר שיטות בקשה כגון PROPFIND. החברה ממליצה להשבית את שירות WebDAV בהתקנות IIS 6.0 כדי לסייע במיתון הבעיה.

Windows 7 ו- Microsoft Edge מאבדים נתח שוק

Windows 7 ו- Microsoft Edge מאבדים נתח שוקמיקרוסופט

חודש חדש התחיל, וזה אומר שיש לנו הזדמנות חדשה לגמרי לנתח את הנתונים האחרונים לגבי ההתקדמות של מיקרוסופט עם מערכת ההפעלה השולחנית הנוכחית שלה לעומת גרסאות ישנות נע בין 8 ל -16 שנים.נגיע לעניין ונגיד...

קרא עוד
בקרוב תוכל לקנות משחקי חנות של Microsoft מ- Steam

בקרוב תוכל לקנות משחקי חנות של Microsoft מ- Steamמיקרוסופטקִיטוֹר

מיקרוסופט הודיעה על תוכניותיה להביא את משחקי אולפני המשחק של Xbox ל- Steam. ה- M הגדול רוצה להציע שירותי מנוי ל- Xbox Game Pass גם לגיימרים של מחשבים אישיים.קהילת המשחקים העריכה את ההחלטה הזו מכיוו...

קרא עוד
מיקרוסופט תשתמש בקודי GitHub בפרויקטים עתידיים

מיקרוסופט תשתמש בקודי GitHub בפרויקטים עתידייםמיקרוסופטגיתוב

השמועות האחרונות שהסתובבו וטענו זאת מיקרוסופט רכשה את GitHub התברר כמדויק. על פי הדיווחים, מיקרוסופט לא שמחה יותר מדי על ההצעה, מכיוון ש- GitHub ביקש 5 מיליארד דולר, אך בלומברג דיווח ששתי החברות סו...

קרא עוד