IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

IIS 6 sufre un agujero que deja los servidores al descubierto



Los proveedores de seguridad están advirtiendo a los usuarios de Internet Information Services 6 de Microsoft de una brecha que puede poner en riesgo sus datos. El CERT de Estados Unidos ha confirmado que la vulnerabilidad detectada en el software está siendo usada en ataques online.

El pasado jueves, el investigador en seguridad Nikolaos Rangos publicó los detalles de una vulnerabilidad detectada en la versión 6 de Internet Information Services de Microsoft, y que se creía ya resuelta. En su nota explicaba que enviando al servidor una petición http especialmente manipuladas pudo ver y subir archivos al equipo. El ataque aprovecha el agujero para que el software de Microsoft procese tokens Unicode.

Este pasado lunes, el CERT (Computer Emergency Response Team) de Estados Unidos advirtió que la vulnerabilidad estaba siendo utilizada para perpetrar ataques online.

Por su parte, Microsoft ha dicho a través de un comunicado que no tenía constancia de este tipo de ataques, pero que estaba investigando las afirmaciones de Rangos. “Estemos trabajando en una recomendación de seguridad para dar a los clientes algunos consejos”.

La brecha afecta a los usuarios de IIS 6 que han activado los protocolos WebDAV (Web-based Distributed Authoring and Versioning), utilizados para compartir documentos a través de Internet. El investigador de seguridad independiente Thierry Zoller, quien ha confirmado los hallazgos de Rangos, explica que la vulnerabilidad proporciona a los atacantes la forma de ver, sin autorización, los archivos protegidos de un servidor, así como de subir archivos.

Zoller señala, no obstante, que él no ha encontrado la forma de utilizar esta vulnerabilidad para ejecutar software sin autorización en un servidor IIS, y asegura que IIS 5 e IIS 7 no aparentan ser vulnerables al ataque pero que podría afectar a otros productos de Microsoft que utilizan tecnología WebDAV. Su recomendación es “desactivar temporalmente WebDAV y esperar al parche de Microsoft”.

También Cisco se ha hecho eco de la brecha publicando una alerta de seguridad en su web en la que “recomienda a los administradores de sitios que alojen información confidencial en servidores IIS y utilicen WebDAV poner medidas efectivas inmediatamente porque el código del exploit se ha hecho público”.


Autor: CSO
Fecha: 19/05/2009
Votos: 1  
Más sobre:

Microsoft

 

IIS 6

 alertas 
También le puede interesar:
Foro Seguridad en Twitter
IDG.es

Hoy en IDG.es

©2010 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es