Уязвимость в старом веб-сервере от Microsoft создала угрозу множеству сайтов

02 апреля 2017 21:34


Популярный, но уже не поддерживаемый разработчиками Microsoft Internet Information Services 6.0 по-прежнему широко используется для обеспечения работы миллионов сайтов. Хотя компания Microsoft прекратила поддерживать данный веб-сервер как и Windows Server 2003 еще два года назад, многие организации не стали обновляться и оставили свои веб-ресурсы работать на этом движке. Хотя можно понять нежелание переезжать на новый сервер (или покупать его) из-за отсутствия знаний или собственного администратора, теперь все это множество Интернет-ресурсов оказалось под угрозой взлома.

В Microsoft IIS 6 осталось не устранена уязвимость переполнения буфера в функции ScStoragePathFromUrl сервиса IIS 6 WebDAV. Это позволяет злоумышленникам формировать специальный запрос PROPFIND и менять содержимое сервера без ведома его владельцев. Web Distributed Authoring and Versioning (WebDAV) является расширением стандартного протокола HTTP, и дает возможность создавать, вносить изменения или перемещать документы в папках веб-сервера.

Миллионы сайтов находятся под угрозой из-за уязвимости в Microsoft IIS 6

Сама Microsoft выпускать заплатки для этой уязвимости не будет поэтому у владельцев сайтов, работающих на IIS 6 есть два выхода — отключить службу WebDAV или воспользоваться неофициальным патчем от стороннего разработчика — компании ACROS Security. Хотя разумнее всего было бы перенести веб-ресурсы на современные версии Windows Server и Microsoft IIS. Есть обоснованные предположения, что часть хакеров знали об этой уязвимости и могли ее эксплуатировать для своих целей с июля прошлого года. А теперь, когда на портале GitHub опубликовали эксплоит, использующий данную дыру в веб-сервере, владельцы сайтов оказались в гораздо большей опасности.

А таких веб ресурсов очень много. По данным, представленным аналитиками из Minecraft , по состоянию на март 2017 года, Microsoft IIS 6 эксплуатирвоался более чем на 300 000 серверов, на которых работали примерно 185 миллионов сайтов. Кроме этого, связка Windows Server 2003 и IIS 6 активно используется в компаниях для внутренних целей, а значит, внутри корпоративных сетей также есть неопределенное количество уязвимых серверов.  





Обсудить материал (0)


Предыдущая статья

Выпущена окончательная версия Microsoft Teams



Облачная платформа Google названа лучшей и самой перспективной

Эксперты исследовательской компании Forrester Research проанализировали и сравнили по 36 параметрам облачные платформы от всех ведущих провайдеров. Лидером услуги «платформа как сервис» (PaaS) в настоящее время и рекомендуемой в стратегической перспективе оказалась компания Google. На втором месте — IBM. Далее идут такие вендоры, как GoodData, Databriks и Amazon Web Service. А Microsoft попала в третий эшелон по градации аналитиков Forrester Research.

 

Читать далее...

Роджер Динглдайн — даркнет это миф

На проходящей в Лас Вегасе конференции хакеров DEF CON выступил основатель и руководитель Tor Project Роджер Динглдайн. Он заявил, что репутация сети Tor как «темного» интернета чрезмерно раздута. В действительности, только 3% инфраструктуры Tor используется злоумышленниками. А основная часть этой сети используется миллионами пользователей для подключения к совершенно законным сервисам, публичным сайтам. Например, более миллиона человек пользуются возможностью анонимно заходить на Facebook (крупнейшая социальная сеть разрешила подключения из Tor в 2014 году).

 

Читать далее...

Новостные компании США хотят объединиться в борьбе против интернет-гигантов

Более двух тысяч новостных компаний Канады и США, в числе которых The Wall Street Journal, The New York Times, The Washington Post, агентство  новостей Dow Jones объединились для того чтобы вести переговоры с крупными поставщиками контента и новостей в сети (например, Google, Facebook) и найти формулу сотрудничества которая была бы выгодна всем. С учетом того, что антимонопольные законы США запрещают компаниям одной отрасли формировать подобные альянсы, традиционным СМИ пришлось обратиться в американский Конгресс за разрешением на коллективные переговоры, которые от имени обычных газет и журналов будет вести «Альянс новостных медиа».

Читать далее...

В сеть попали исходные коды Windows 10

Британский портал theregister.co.uk сообщил, что произошла утечка информации из Microsoft — исходных кодов нескольких билдов ее операционной системы Windows 10. На портале betaarchive.com появился огромный архив, который первоначально оценивался в 8 Тб в заархивированном виде. Предположительно из внутреннего хранилища Microsoft весной были нелегально скопированы исходные коды внутренних сборок Windows 10 Redstone 2, Windows Server 2016, а также базовых драйверов Windows 10, стеков Wi-Fi,USB и PnP, драйверов систем хранения и ARM-версии ядра OneCore. Это очень серьезная утечка, большая опасность для пользователей Windows и настоящая находка для хакеров и разработчиков вредоносного ПО.

 

Читать далее...

Мессенджер Flock представил механизм простой миграции со Slack

Появившийся всего пару лет назад корпоративный мессенджер Flock активно наступает на позиции более дорого (и менее функционального в бесплатной версии) конкурента Slack. В этом году в Flock добавлена поддержка русского языка и он оказался единственным корпоративным продуктом в котором предусмотрена русская локализация. Теперь команда разработчиков Flock выпустила важный инструмент в конкурентной борьбе — возможность беспроблемной миграции команд со Slack.

 

Читать далее...

Facebook продолжает борьбу за чистоту новостной ленты

Представители крупнейшей социальной сети сообщили об изменениях в формировании ленты новостей. Цель нововведений — улучшение качество материала, определение заголовков-приманок и удаление из ленты спама, фальшивых сенсаций. Программное обеспечение Facebook при отборе публикаций в новости будет анализировать материал и заголовок по двум дополнительным параметрам: если признаки того, что заголовок преувеличивает значимость информации или наоборот, скрывает ее. По словам инженеров соцсети. Они стремятся к точному определению спамных заголовков, нацеленных только на то, чтобы завлечь посетителя, заставить его кликнуть по сообщению.

 

Читать далее...

Интернет-провайдеры США устали бороться с пользователями-пиратами и сдались первыми

Шесть лет назад AT&T, Cablevision, Verizon, Time Warner и Comcast и другие интернет-провайдеры США совместно с MPAA, защищающей интересы кинокомпаний и RIAA, представляющей звукозаписывающие компании начали проект по борьбе распространением нелегального контента и пиратских копий музыки и видео посредством торрент-трекеров. Система предупреждения о нарушении авторских прав «Copyright Alert System» отслеживала факт загрузки пиратских копий определенным пользователем и отправляла ему предупреждение. Если абонент игнорировал эти сообщения, то после шестого предупреждения провайдер мог включить перенаправление некоторых запросов пользователя на специальный сайт или снизить скорость доступа в глобальную сеть.

 

Читать далее...

Выпущена окончательная версия Microsoft Teams

После завершения тестирования Microsoft выпустила итоговую версию корпоративного интернет-мессенджера Microsoft Teams. В Нью-Йорке прошла презентация, на которой показано демонстрационное видео типичной ситуации использования нового продукта для организации эффективной работы. Это групповой чат для сотрудников и руководства с тесной интеграцией с офисными приложениями будет бесплатно включен в состав корпоративных версий Office 365. Все привыкли считать стандартом интернет-звонков и чатов Skype, но Slack был более подходящим для тех случаев, когда нужно проводить совещания, конференции с заказчиками и совместно решать деловые вопросы внутри компаний. Теперь софтверный гигант решил и в этой сфере обогнать конкурентов с помощью Microsoft Teams.

 

Читать далее...



Приглашаем все магазины цифровой и портативной техники разместить у нас свои прайс-листы.
Вы можете зарегистрироваться прямо сейчас, ознакомившись с правилами участия и заполнив предложенную форму.

Вход для магазинов