English | Việt Nam
Trang chủ
Giới thiệu
Sản phẩm
Đào tạo
Tuyển dụng
Liên hệ
eOffice
Hệ thống đại lý
Đặt mua Bkav
Download
Virus, Spyware, Rootkit, Security
Lỗ hổng tràn bộ đệm nghiêm trọng trong dịch vụ FTP của phần mềm IIS
05:29:44, 01/09/2009

1. Thông tin chung

Ngày 01/09/2009, lỗ hổng zero-day trong dịch vụ FTP của phần mềm IIS đã được công bố cùng với mã khai thác. Đây là lỗ hổng nghiêm trọng cho phép hacker dễ dàng tấn công và kiểm soát máy chủ IIS từ xa. Đây là một lỗ hổng nghiêm trọng, có thể ảnh hưởng tới nhiều hệ thống máy chủ Web tại Việt Nam, vì phần lớn máy chủ cài IIS đều có cài thêm dịch vụ FTP của Microsoft.
 

Ngày công bố

Phần mềm có lỗi và Nguy cơ

Mức độ nguy hiểm

01/09/2009

IIS 5.0
IIS 6.0
IIS 7.0

Rất cao

2. Mô tả kỹ thuật

IIS (hay Internet Information Server) là phần mềm cung cấp các dịch vụ máy chủ Internet của Microsoft như HTTP, FTP, SMTP… Lỗ hổng zero-day được phát hiện nằm trong quá trình xử lý giao thức FTP của IIS.

Cụ thể, giao thức FTP hỗ trợ một câu lệnh như sau: NLST [remote-directory]. Câu lệnh trên cho phép FTP client liệt kê các file có trong thư mục [re mote-directory] trên máy chủ.

Dịch vụ FTP của IIS cũng hỗ trợ câu lệnh này, tuy nhiên với một đường dẫn [remote-directory] đặc biệt và dài “quá khổ”, IIS đã xử lý không tốt dẫn đến lỗi tràn bộ đệm cho phép chuyển điều khiển đến mã độc.

Lợi dụng lỗ hổng này, hacker có thể dễ dàng tấn công các máy chủ IIS có hỗ trợ FTP bằng cách thực hiện kết nối, đăng nhập và gửi lệnh NLST chứa mã độc nhằm kiểm soát toàn bộ máy chủ IIS. Lỗ hổng này sẽ đặc biệt nghiêm trọng nếu IIS cho phép các kết nối mà không cần quyền xác thực (anonymous).


3. Cập nhật bản vá

Đánh giá đây là lỗ hổng đặc biệt nghiêm trọng và việc Microsoft chưa thể đưa ra bản vá, Bkis khuyến cáo các quản trị mạng của các đơn vị, các cá nhân nên ngừng sử dụng chức năng FTP của IIS cho đến khi có bản vá chính thức.
 

Bkis Security


  Các tin bài khác:
  • Lỗ hổng trong phần mềm vBulletin 3.8.4 và 3.8.5
  • Lỗ hổng nghiêm trọng trong phần mềm vBulletin 3.8.6
  • Bản vá các lỗ hổng của Microsoft tháng 03/2010
  • Lỗi xử lý tag marquee gây crash cho firefox
  • Các bản vá lỗ hổng của tháng 01/2010
  • Bản vá các lỗ hổng của Microsoft tháng 12/2009
  • Người sử dụng các dịch vụ của Yahoo có thể bị mất mật khẩu
  • Bản vá các lỗ hổng của Microsoft tháng 10/2009
  • Lỗ hổng tràn bộ đệm nguy hiểm của Google Chrome
  • Lỗ hổng tràn bộ đệm của VLC trong xử lý file XSPF

     Các tin bài khác  
        
     Tiêu điểm
    Ra mắt Bkav 2010 sử dụng công nghệ điện toán đám mây

    Ra mắt Bkav eGate - phần mềm Một cửa điện tử

    Bkav eOffice lần thứ hai liên tiếp đoạt giải “Giải pháp CNTT-TT hay nhất”

    Tôi đã giải quyết được vấn đề nan giải nhất khi dùng máy tính

    Bkis tham dự Banking Vietnam 2010

    Phong Vũ phối hợp cùng Bkis ra mắt dòng máy tính sinh viên

    73% doanh nghiệp trên toàn quốc dùng phần mềm diệt virus Bkav

    Còn cơ hội để Việt Nam có thương hiệu ICT toàn cầu

    Bkav nhận giấy phép cung cấp dịch vụ Chứng thực chữ ký số

    Sử dụng phần mềm diệt virus có bản quyền: Xu hướng tất yếu

    Xem tiếp >>

     © 2010 Bkis - Internet Security
      Toà nhà Hitech - Số 1 Đại Cồ Việt - Hai Bà Trưng - Hà Nội  * Liên hệ
    © Ghi rõ 'nguồn Bkis' khi bạn phát hành lại thông tin từ Website này