Na terça 09/03/2010, a Microsoft publicou uma nova vulnerabilidade do Internet Explorer, que permite a execução de comandos , por um atacante remoto. A vulnerabilidade, considerada uma vulnerabilidade zero-day, pois ainda não possui correção publicada, não afeta a versão 8 do navegador, apenas versões anteriores.
Fonte: http://www.microsoft.com/technet/security/advisory/981374.mspx
Cibernética, uma tentativa de compreender a comunicação e o controle de máquinas, seres vivos e grupos sociais através de analogias com as máquinas. De acordo com Norbert Wiener, pai da cibernética: "...do ponto de vista da transmissão da informação, a distinção entre máquinas e seres vivos, humanos ou não, é uma questão de semântica"
Mostrando postagens com marcador vulnerabilidades. Mostrar todas as postagens
Mostrando postagens com marcador vulnerabilidades. Mostrar todas as postagens
sábado, 13 de março de 2010
quarta-feira, 20 de maio de 2009
Nova vulnerabilidade do Microsoft IIS
A Microsoft divulgou uma nova vulnerabilidade do Internet Information Server (IIS). Através de uma vulnerabilidade da extensão WebDav, um atacante pode criar requisições HTTP anônimas especiais para ganhar elevação de privilégios e acessar localizações de um site que requerem autenticação.
Alguns fatores mitigam o risco da vulnerabilidade ser explorada:
1) A Vulnerabilidade burla a autenticação do IIS, mas não as listas de acesso do sistema de arquivos. Uma exploração com sucesso da vulnerabilidade restringirá o usuário às permissões do usuário anônimo no sistema de arquivos;
2) Por padrão a conta anônima só possui acesso de leitura, a não ser que seja alterada pelo administrador;
3) O WebDAV não é habilitado por padrão, a não ser que tenha sido habilitado pelo administrador.
Mais informações sobre o risco desta vulnerabilidade estão acessíveis no Microsoft Security Research and Defense.
Desde 1999, o IIS acumula 82 vulnerabilidades já identificadas. A Microsoft disponibiliza uma check-list para elevar o nível de segurança (hardening) do IIS.
Fontes:
http://www.microsoft.com/technet/security/advisory/971492.mspx
http://blogs.technet.com/srd/archive/2009/05/18/more-information-about-the-iis-authentication-bypass.aspx
http://cve.mitre.org
http://technet.microsoft.com/en-us/library/cc179961.aspx
Alguns fatores mitigam o risco da vulnerabilidade ser explorada:
1) A Vulnerabilidade burla a autenticação do IIS, mas não as listas de acesso do sistema de arquivos. Uma exploração com sucesso da vulnerabilidade restringirá o usuário às permissões do usuário anônimo no sistema de arquivos;
2) Por padrão a conta anônima só possui acesso de leitura, a não ser que seja alterada pelo administrador;
3) O WebDAV não é habilitado por padrão, a não ser que tenha sido habilitado pelo administrador.
Mais informações sobre o risco desta vulnerabilidade estão acessíveis no Microsoft Security Research and Defense.
Desde 1999, o IIS acumula 82 vulnerabilidades já identificadas. A Microsoft disponibiliza uma check-list para elevar o nível de segurança (hardening) do IIS.
Fontes:
http://www.microsoft.com/technet/security/advisory/971492.mspx
http://blogs.technet.com/srd/archive/2009/05/18/more-information-about-the-iis-authentication-bypass.aspx
http://cve.mitre.org
http://technet.microsoft.com/en-us/library/cc179961.aspx
Assinar:
Postagens (Atom)