Clicky

[eeye@EEYE.COM: Update to IIS Remote Hole.]



Bonjour,

Lu ce matin dans bugtraq, ce message correspond au bulletin édité
aujourd'hui par Microsoft (MS99-019).

L'exploit utilise un débordement de buffer dans la dll ISM.DLL de IIS 4
chargée de la gestion des fichiers .HTR et donne un ***shell
administrateur*** sur le port 80 :-)

L'exploit a été utilisée avec succés sur un NT4SP4fr.
L'exploit ne fonctionne pas sur un NT4SP3fr.
Aucune trace explicite n'a pu être trouvée dans les journaux.

2 précautions : 
 - interdire par du filtrage IP que le serveur puisse se connecter vers un
   serveur extèrieur (pour que le code dans le buffer ne puisse pas
   récupérer un programme sur internet)
 - désactiver les fichier .HTR , voir bulletin MicroSoft :
        http://www.microsoft.com/security/bulletins/ms99-019.asp

Denis Ducamp.

----- Forwarded message from eEye - Digital Security Team <eeye@EEYE.COM> -----

X-From_: owner-bugtraq@netspace.org  Wed Jun 16 06:58:05 1999
Approved-By: aleph1@UNDERGROUND.ORG
Date:   Tue, 15 Jun 1999 18:23:28 -0000
From: eEye - Digital Security Team <eeye@EEYE.COM>
Subject:      Update to IIS Remote Hole.
X-cc:         "security@ntsecurity.net" <security@NTSECURITY.NET>,
              ntsysadmin@lyris.sunbelt-software.com, ntsecurity@iss.net,
              NTBUGTRAQ@LISTSERV.NTBUGTRAQ.COM
To: BUGTRAQ@NETSPACE.ORG

We have updated our advisory on our website,
http://www.eeye.com/database/advisories/ad06081999/ad06081999.html
and as promised added a link to the working remote exploit,
http://www.eeye.com/database/advisories/ad06081999/ad06081999-exploit.html

Signed,
eEye Digital Security Team


----- End forwarded message -----

-- 
   |\      _,,,---,,_                  Denis Ducamp <Denis.Ducamp@hsc.fr>
Zz /,`.-'`'    -.  ;-;;,_                       Hervé Schauer Consultants
  |,4-  ) )-,_.,,\ (  `'-'                             http://www.hsc.fr/
 '---''(_/--'  `-'\_)Isn't there always a cat on whatever you're reading?

Sur le même sujet

Ailleurs sur le site