IIS零日攻击拉响警报 微软能否及时响应成疑
创始人
2024-05-08 12:01:43
0

【51CTO.com快译自9月2日外电头条】网络安全机构US-CERT(the U.S. Computer Emergency Readiness Team,美国计算机应急响应小组)日前发出警告称针对微软IIS 5.0和6.0中FTP模块的零日漏洞的概念证明代码(proof-of-concept code)已经在网络上现身。

“我们注意到有一个漏洞被公开,主要目标是攻击微软Internet信息服务(IIS)中的FTP服务,”US-CERT的发言人表示,“这个漏洞会让远程攻击者有可能获得对系统的控制权并且执行任意代码。”

根据报道,该漏洞的攻击代码被公布在黑客组织Milw0rm网站,目前看来这个漏洞似乎主要影响旧版本的IIS,而且只有当FTP功能启用的时候才会起作用。因此US-CERT建议IT管理员暂时“禁用IIS FTP服务器的匿名写入权限,作为风险缓解措施”,但他们又补充说“应在采取防御措施之前进行适当的影响性分析。”【51CTO.com编辑提醒:IIS5.0在缺省设置下是开启FTP功能的,IIS6.0得手动选择,不过很多管理员为了工作方便也会把自带的FTP打开传文件。因此51CTO编辑建议,在补丁没有发布之前请立即关闭匿名FTP功能以降低安全风险。】

这个漏洞的风险细节以及影响程度目前尚不清楚,赛门铁克的研究人员并没有立即发表评论,他们仍在对这个漏洞的概念证明代码进行分析。

而据微软表示,他们已经开始研究公布的漏洞并且准备提供合理的保护措施。“目前还没有发现任何试图利用该漏洞发起的攻击或对客户造成任何影响,”微软发言人在电子邮件中声明。微软表示一旦漏洞被确认,将采取一切可能的步骤保护客户。

微软通常会在每月的第二个星期二发布微软安全公告。下一次的微软安全公告将在9月8日公布,所以按惯例微软会在本周四发布下周二安全公告的初步信息。因此我们可以观察一下,看看微软是否还有足够的时间在九月份的常规补丁中解决这个漏洞。

【编辑推荐】

  1. IIS惊现0day 服务器匿名FTP应立即关闭
  2. 攻击悄然来临 该如何保障IIS安全
  3. 保护IIS Web服务器的15个技巧
  4. IIS常见攻击漏洞及技巧大全

【51CTO.com译稿,非经授权请勿转载。合作站点转载请注明原文译者和出处为51CTO.com,且不得修改原文内容。】

原文:Microsoft IIS Zero-Day Vulnerability Reported作者:Thomas Claburn

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...
《非诚勿扰》红人闫凤娇被曝厕所... 【51CTO.com 综合消息360安全专家提醒说,“闫凤娇”、“非诚勿扰”已经被黑客盯上成为了“木...