notícia

A falha não corrigida do servidor da Web do Microsoft IIS 6 afeta milhões de sites

A falha não corrigida do servidor da Web do Microsoft IIS 6 afeta milhões de sites

A Microsoft pode não ser capaz de consertar uma vulnerabilidade de dia zero em uma versão mais antiga de seu servidor web Internet Information Services que os invasores visaram em julho e agosto do ano passado. A exploração permite que os invasores executem códigos maliciosos em servidores Windows que executam o IIS 6.0 enquanto os privilégios do usuário executam o aplicativo. Uma exploração de prova de conceito para a vulnerabilidade no IIS 6.0 agora está disponível para visualização no GitHub e, embora o IIS 6.0 não seja mais compatível, ele continua sendo amplamente usado até hoje. O suporte para esta versão do IIS foi interrompido em julho do ano passado, juntamente com o suporte para o Windows Server 2003, seu produto pai.

A notícia suscita preocupação entre os profissionais de segurança, pois pesquisas de servidores da Web indicam que o IIS 6.0 ainda está sendo usado por milhões de sites públicos. Além disso, é possível que um grande número de empresas ainda possa executar aplicativos da Web no Windows Server 2003 e IIS 6.0 dentro de sua organização. Os invasores podem, portanto, usar a falha para realizar movimentos laterais se obtiverem acesso às redes corporativas.

Antes de sua publicação no GitHub, apenas alguns invasores estavam cientes da vulnerabilidade - até recentemente. Agora, há evidências de que muitos invasores agora têm acesso à falha não corrigida. O fornecedor de segurança Trend Micro oferece a seguinte explicação para a vulnerabilidade:

Um invasor remoto pode explorar esta vulnerabilidade no componente IIS WebDAV com uma solicitação criada usando o método PROPFIND. A exploração bem-sucedida pode resultar em negação da condição de serviço ou execução arbitrária de código no contexto do usuário que está executando o aplicativo. De acordo com os pesquisadores que encontraram esta falha, esta vulnerabilidade foi explorada em estado selvagem em julho ou agosto de 2016. Ela foi divulgada ao público em 27 de março. Outros atores de ameaças estão agora nos estágios de criação de código malicioso com base na prova original. código de conceito (PoC).

A Trend Micro observou que o Web Distributed Authoring and Versioning (WebDAV) é uma extensão do protocolo padrão de transferência de hipertexto que permite aos usuários criar, alterar e mover documentos em um servidor. A extensão fornece suporte para vários métodos de solicitação, como PROPFIND. A empresa recomenda desativar o serviço WebDAV nas instalações do IIS 6.0 para ajudar a mitigar o problema.

Data e hora de correção estão incorretas para Windows 8.1 Asus VivoTab Smart
Os proprietários de tablets Windows 8 sempre tiveram problemas com a data e hora do sistema em seus dispositivos e relatamos há muito tempo um certo p...
Todos os problemas corrigidos pelo Windows Update Rollup [maio de 2014]
A Microsoft está cuidando da segurança de seus produtos, lançando atualizações oportunas para seus produtos. Hoje, vamos listar todos os problemas qu...
Patch KB2969339 lançado para corrigir alguns erros de atualização do Windows 8.1
Há algum tempo, falamos sobre vários erros que os usuários do Windows 8.1 estavam recebendo ao tentar instalar a atualização mais recente do Windows 8...