Bonjour,
Lu ce matin dans bugtraq, ce message correspond au bulletin édité
aujourd'hui par Microsoft (MS99-019).
L'exploit utilise un débordement de buffer dans la dll ISM.DLL de IIS 4
chargée de la gestion des fichiers .HTR et donne un ***shell
administrateur*** sur le port 80 :-)
L'exploit a été utilisée avec succés sur un NT4SP4fr.
L'exploit ne fonctionne pas sur un NT4SP3fr.
Aucune trace explicite n'a pu être trouvée dans les journaux.
2 précautions :
- interdire par du filtrage IP que le serveur puisse se connecter vers un
serveur extèrieur (pour que le code dans le buffer ne puisse pas
récupérer un programme sur internet)
- désactiver les fichier .HTR , voir bulletin MicroSoft :
http://www.microsoft.com/security/bulletins/ms99-019.asp
Denis Ducamp.
----- Forwarded message from eEye - Digital Security Team <eeye@EEYE.COM> -----
X-From_: owner-bugtraq@netspace.org Wed Jun 16 06:58:05 1999
Approved-By: aleph1@UNDERGROUND.ORG
Date: Tue, 15 Jun 1999 18:23:28 -0000
From: eEye - Digital Security Team <eeye@EEYE.COM>
Subject: Update to IIS Remote Hole.
X-cc: "security@ntsecurity.net" <security@NTSECURITY.NET>,
ntsysadmin@lyris.sunbelt-software.com, ntsecurity@iss.net,
NTBUGTRAQ@LISTSERV.NTBUGTRAQ.COM
To: BUGTRAQ@NETSPACE.ORG
We have updated our advisory on our website,
http://www.eeye.com/database/advisories/ad06081999/ad06081999.html
and as promised added a link to the working remote exploit,
http://www.eeye.com/database/advisories/ad06081999/ad06081999-exploit.html
Signed,
eEye Digital Security Team
----- End forwarded message -----
--
|\ _,,,---,,_ Denis Ducamp <Denis.Ducamp@hsc.fr>
Zz /,`.-'`' -. ;-;;,_ Hervé Schauer Consultants
|,4- ) )-,_.,,\ ( `'-' http://www.hsc.fr/
'---''(_/--' `-'\_)Isn't there always a cat on whatever you're reading?
Sur le même sujet
Ailleurs sur le site