IISクラックされっぱなし
■ このスレッドは過去ログ倉庫に格納されています
0001Win2k&NT
NGNGhttp://people.site.ne.jp/
0002BillGates
NGNGIISマンセー
0003七七四
NGNG0004hack me now!!
NGNGセキュリティ番号 : MS00-078
登録日 : 2000/10/20
KB番号 : 登録されていません
該当するプロダクト :
・Internet Informatin Server
Us URL : http://www.microsoft.com/technet/security/bulletin/ms00-078.asp
概要 :
Microsoft は、MicrosoftR IIS 4.0 および 5.0 の脆弱性を排除する英語版修正プロ
グラムをリリースしました。この脆弱性により、Web サイトの訪問者は、Web サイト
に対し、プログラムの実行を含めた、幅広い破壊的な操作を行うことが可能になりま
す。
この脆弱性は、Microsoft セキュリティ情報 MS00-057 で説明している修正プログラ
ムによって排除することができます。この修正プログラムを適用済みの場合、この脆
弱性による攻撃を受けることはありません。したがって、ほかに対策を講じる必要は
ありません。Microsoft では、IIS 4.0 または 5.0 を使用中で、かつ、この修正プ
ログラムを適用していないユーザーに対し、直ちに修正プログラムを適用することを
強くお勧めします。
この脆弱性に関してよく寄せられる質問については、下記のサイトをご覧ください。
http://www.microsoft.com/technet/security/bulletin/fq00-078.asp (英語サイト)
日本語版修正プログラムは下記のサイトからダウンロードできます。
Microsoft IIS 4.0:
http://www.microsoft.com/ntserver/nts/downloads/critical/q269862/default.asp
Microsoft IIS 5.0:
http://www.microsoft.com/windows2000/downloads/critical/q269862/default.asp
問題 :
IIS 4.0 および 5.0 における正規化 (canonicalization) エラーにより、特定の種
類の誤った URL が、Web フォルダを含む論理ドライブ上のいずれかのファイルや
フォルダへのアクセスに使用される場合があります。この結果、Web サイトを訪問し
た悪意のあるユーザーは、そのコンピュータのほかの権限を取得できる場合がありま
す。この脆弱性は、ローカルでログオンしたユーザーの権限に対応した権限を取得す
るのに特に使用されます。こうした権限を取得することにより、悪意のあるユーザー
は、データの追加、変更、削除を行ったり、既にサーバーに存在するコードを実行し
たり、サーバーに新しいコードをアップロードして実行したりすることが可能になり
ます。
Web サーバーに対する要求は、IIS の匿名ユーザー アカウントである、「IUSR_コン
ピュータ名」アカウントのセキュリティ コンテキストで処理されます。Web フォル
ダ内では、このアカウントには、信頼されないユーザーに対応する権限しか付与され
ていません。しかし、このアカウントは Everyone および Users グループのメン
バーであるため、悪意のあるユーザーが Web フォルダ以外のファイルにアクセスで
きる可能性が大幅に増えます。デフォルトでは、こうしたグループには、オペレー
ティング システムのほとんどのコマンドを実行する権限が付与されており、この結
果、悪意のあるユーザーは、広範な損害を引き起こすことが可能になります。ユー
ザーが、サーバー上の匿名ユーザー アカウントの権限から Everyone および Users
グループを事前に削除していた場合、あるいはオペレーティング システムとは異な
るドライブに Web フォルダをホストしている場合、この脆弱性による攻撃を受ける
可能性は大幅に減少します。
Microsoft では、IIS 4.0 または 5.0 を使用しているすべてのユーザーに対し、こ
の脆弱性の修正プログラムを直ちに適用することを強くお勧めします。この修正プロ
グラムは、元々は、全く別の脆弱性 (Microsoft セキュリティ情報 MS00-057 に掲
載) を修正するために、2000 年 8 月にリリースされたものです。既にこの修正プロ
グラムを適用している場合は、新たな対応策を講じる必要はありません。
0005NTNTNTNT
NGNGIIS/4.0はアカンね。
高ければ良いって物じゃないよ。
ロクウエッブ
http://www.6web.ne.jp/
日本ソフトランド
http://www.007.co.jp/
0006NN
NGNG0007su -
NGNGまだ直ってないやん。
管理者いないのか?
0008iis嫌い
NGNG「Webページ改ざんリモート監視システム」
http://asp.is.tokushima-u.ac.jp/
0009ping
NGNG0010anonymous@N01cc-05p95.ppp11.odn.ad.jp
NGNG0011ねえ
NGNG0012名無しさん
NGNG0013名無しさん@1周年
NGNGhttp://ホスト名.ドメイン名/iisadmin/default.htm
↑これで、管理者画面になるようだったら IIS3.0でセキュアパッチ
なし
0014BillGates
NGNGhttp://www.microsoft.com/japan/technet/security/bulletin.asp
上の2つのサービスに登録しとけ >IISつかってるドキュソ管理者
0015名無しさん
NGNGつまりIISはドキュソでも使えるってことですか?
0016anonymous@203.141.144.194.user.ad.il24.net
NGNGきょうは例のクラックグループからアタックを受けた。
開いてるポートが少ないんだけどtelnetとftpdに
warning: /etc/hosts.allowの文字がたくさんある。
クラックされなくて一安心。
0017anonymous@ftp
NGNG>>1のURLを見よ
0018名無しさん@仕事いっぱい
NGNG結婚できなくてもIISで疑似体験ができる。
0019名無しさん@そうだ選挙にいこう
NGNGhttp://www.ipa.go.jp/security/ciadr/webjack_a.html
0020今日も眠れないIIS管理者
NGNGhttp://www.zdnet.co.jp/news/0102/07/ipa.html
0021今日も眠れないIIS管理者
NGNG0022名無しさん
NGNG0023Name_Not_Found
NGNGhttp://www.seiko-i.co.jp/
0024(¢.¢)ρ
NGNGな、生首が・・・
sまで来たか・・・?
0025Name_Not_Found
NGNGhttp://www.zdnet.co.jp/news/0102/19/e_smoked.html
0026げほ
NGNGブラクラ。
引っかかった、鬱だ、詞のう
0028ロッソ
NGNG(π」π)ノ Aは終わったのか… ほっ。
0029名無しさん
NGNG0030nanasi
NGNG0031名無しさん@LAC
NGNG僕、ようたろう!!!が「サイト侵入続行を宣言 」したんだよ。
0032anonymous@218.127.214.202.ts.2iij.net
NGNG0033nakasz
NGNGhttp://www.seiko-p.co.jp/
0034>31
NGNGttp://www.isforce.org/cgi-bin/bbs/bbs.cgi?id=lion
0035名無しさん
NGNGWeb コンテンツの改ざんに対する防御策についての説明
http://www.microsoft.com/japan/technet/security/iissec.asp
■ このスレッドは過去ログ倉庫に格納されています