IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

Herramientas gratuitas para proteger a los usuarios del exploit de IIS



Desde Shavlik Technologies, suministrador de gestión de parches y seguridad, sugieren un par de herramientas gratuitas de Microsoft para ayudar a los usuarios a protegerse contra el ataque de día cero en Internet Information Server.

Eric Schultze, CTO de Shavlik, afirma que IIS Lockdown y URLScan, ambas ofrecidas de forma gratuita por Microsoft, proporcionarán protección a los usuarios hasta que Microsoft decida si lanza un parche formal.

URLScan v3.1 es un filtro ISAPI que lee la configuración de un archivo Urlscan.ini y evita que ciertos tipos de peticiones http sean ejecutadas por IIS, según la web de Microsoft. La herramienta se instala con versiones IIS 5.1 y posteriores. Respecto a IIS Lockdown, puede utilizarse con IIS 5.0. Las versiones 6.0 y 7.0 de IIS ya integran herramientas de configuración de seguridad similares y los usuarios no tienen que ejecutar Lockdwon en servidores web bajo estas versiones de IIS.

Schultze considera que la brecha de día cero es más seria en IIS 5.0 sobre Windows 2000 porque los servicios WebDAV vulnerables se ejecutan por defecto, mientras que IIS 6.0 sobre Windows Server 2003 no permite WebDAV por defecto. 

En otro punto, el técnico señala que no está claro el nivel de acceso que un hacker puede obtener a través de este exploit. Entre los factores que pueden influir figura el modo en el que está configurado el servidor web y cómo se ha aplicado la seguridad del sistema de archivos a los datos del servidor. “Si el atacante es incapaz de escribir cualquier archivo en el servidor web, es aún menos probable que pueda subir o ejecutar código malicioso en el servidor u obtener niveles de acceso adicionales”, asegura este portavoz de Shavlik.

Lo que no ha dicho, sin embargo, es que la brecha puede permitir a los atacantes leer páginas de código en el servidor web, las cuales pueden incluir los nombres de usuario y password para aplicaciones o bases de datos controladas por el servidor Web.

Schultze recomienda a aquellos que tengan IIS 5.0 o 6.0 que utilicen las herramientas IIS Lockdown y URLScan. Ambas desactivan WebDAV y, en su opinión, protegerán los sistemas de esta última vulnerabilidad.


Autor: CSO
Fecha: 20/05/2009
Votos: 3  
Más sobre:

Shavlik

 

Microsoft

 tecnologías IIS 
También le puede interesar:
Foro Seguridad en Twitter
IDG.es

Hoy en IDG.es

©2010 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es