Microsoft: zaczęły się ataki przez lukę w IIS

Przedstawiciele Microsoftu oficjalnie ostrzegli użytkowników serwera Internet Information Services (IIS) przed atakami, przeprowadzanymi przez wykrytą niedawną lukę w zabezpieczeniach tego oprogramowania. Koncern zapowiedział już, że wkrótce pojawi się poprawka - do tego czasu użytkownicy mogą zabezpieczyć się wprowadzając odpowiednie zmiany do konfiguiracji.
Exploit na IIS 5.0 pojawił się w Sieci w ubiegłym tygodniu - opublikował go specjalista ds. bezpieczeństwa Nikolaos Rangos (nie informując wcześniej Microsoftu o wykryciu problemu - co ściągnęło na niego falę krytyki ze strony innych ekspertów od zabezpieczeń). Jego oprogramowanie umożliwia przejęcie kontroli nad serwerem - pod warunkiem, że jest w nim uruchomiony moduł FTP i dozwolone jest anonimowe logowanie się. Problem dotyczył niewielkiej liczby systemów - pierwszy exploit był skuteczny tylko w przypadku IIS 5.0 w systemie Windows 2000.

Exploit Rangosa został szybko udoskonalony przez kogoś innego - po kilku dniach w Internecie można było znaleźć jego drugą wersję, umożliwiającą przeprowadzenie ataki DDoS (distributed denial of service) na serwer. Jej zasięg jest znacznie szerszy - może zostać przeprowadzony przeciwko IIS w wersjach 5.0, 5.1, 6.0 oraz 7.0, zainstalowanych w Windows XP oraz Windows Server 2003 (a to znaczy, że ofiarami ewentualnego może stać się większość użytkowników serwera Microsoftu). Również w tym przypadku musi być spełniony jeden warunek - musi działać usługa FTP z anonimowym logowaniem.

Zaraz po obublikowaniu pierwszego exploita Microsoft wydał własny alert w tej sprawie - koncern opisał w nim problem i poinformował, że nie odnotowano na razie żadnych ataków wykorzystujących te luki. Ale sytuacja już się zmieniła - pod koniec ubiegłego tygodnia alert został uaktualniony - znalazła się w nim adnotacja, że zauważono już pierwsze ataki. Warto podkreślić, że informuje o nich tylko Microsoft - inne firmy, zajmujące się monitorowaniem incydentów z zakresu bezpieczeństwa, nie zauważyły na razie żadnych prób wykorzystania nowych exploitów do przejmowania kontroli nad IIS.

Na razie nie wiadomo, o jakich atakach mówi Microsoft - czy przestępcy wykorzystują lukę do instalowania w serwerach złośliwego oprogramowania, przejmowania na nad nimi kontroli czy może po prostu do ich zawieszania (atak DDoS). Koncern odmówił komentarza w tej sprawie.

Microsoft kilka dni temu informował, że pracuje już nad odpowiednią poprawką dla swojego oprogramowania serwerowego - niestety, na razie nie wiadomo, kiedy może być ona gotowa. Raczej wątpliwe jest, by koncern zdołał ją przygotować do jutra (8 września to drugi wtorek miesiąca - czyli dzień, w którym Microsoft zwykł udostępniać swoje poprawki). Najbardziej prawdopodobne wydaje się więc, że patch pojawi się dopiero w październiku - chyba, że liczba ataków gwałtownie wzrośnie i Microsoft uzna, że koniecznie jest udostępnienie poprawki wcześniej, poza standardowym terminarzem.

Szerzej o problemie z IIS pisaliśmy w ubiegłym tygodniu, w tekście "Microsoft: wkrótce załatamy lukę w IIS". Warto dodać, że atak można przeprowadzić tylko, jeśli w IIS jest włączona obsługa protokołu File Transfer Protocol (FTP). Ale nawet wtedy użytkownik może w stosunkowo łatwy sposób się zabezpieczyć - wystarczy nie dawać prawa zapisu na serwerze anonimowym użytkownikom FTP (domyślnie taka opcja jest wyłączona - więc atak jest możliwy tylko po jej uaktywnieniu).
Oryginalny tekst został opublikowany na www.securitystandard.pl
Ocena:
Twoja ocena:

Komentarze (10)

max

08-09-2009 11:52

tadek - twoja odpowiedź jest równie sensowna jak większość twoich wypocin. Odpisałem pod wspomnianym artykułem. Bądź łaskaw się odnieść, albo wynieść.

Piotreeek

08-09-2009 08:36

W końcu pojawią się sposoby na ominięcie wszelkich zabezpieczeń i znowu wrócimy do zwykłej poczty i podpisów.

max

07-09-2009 11:27

tadek, przypominam że czekam na odpowiedź pod artykułem "Samsung wprowadzi Windows 7 na netbooki" chyba, że twój szef nie pozwala ci na rozwiązywanie prawdziwych problemów, tylko każe pluć na open source.

phi

07-09-2009 11:16

@tad - wyobraź sobie Tadziu, że pracują takie serwisy do dziś w rozwiązaniach, które WYMAGAJĄ Apacza z wersji 1.3. Są i będą łatane.

Gość

07-09-2009 11:05

A ile wy macie dziur w oprogramowaniu zainstalowanym z 2000r. Kto teraz używa IIS5, tylko tacy co używali by 10 letnich linuksów i apache na nich. Trochę rozsądku w samoośmieszaniu się.

emzol

07-09-2009 11:00

Przecież Microsoft produkuje otwarte oprogramowanie... dla hackerów.

~Gość

07-09-2009 10:41

Kolega widać sam nie wie o czym pisze. Mnie nie obchodzi ilość dziur które się pojawiają ale to jak sobie z nimi radzi opiekun oprogramowania. IIS ma zamknięte źródła a co za tym idzie - tempo wykrywania luk jest mniejsze (co nie jest zaletą w wypadku serwerów), a sam Microsoft nigdy się nie śpieszył z jego łataniem. Poza tym mówimy o dziurach czy błędach ? Jedno na ogół wynika z drugiego ale drugie nie musi być tym pierwszym. Na koniec - IIS to nie tylko wersja 7 tak jak Apache to nie tylko wersja 2.0 która się zasadniczo różni od 1.3.

aaa

07-09-2009 10:23

@88.199.116.7 Kolega to nie wie o czy pisze. Ilość dziur w IIS to margines w porównaniu z ilością błędów w Apache.

~Gość

07-09-2009 10:01

IIS zawsze cieszył się opinią dziurawego i widzę że nic tego nie zmieni. Nie mniej jednak nie ma raczej dużych aplikacji bez dziur choć Microsoft zamiast ostrzegać, powiadamiać i cudować - mógł by wypuścić patch żeby ludzie zapomnieli o całej sprawie. No ale jak powiedział kolega wyżej. Jak się uda to może pojawi się w tym roku. Jak nie to na pewno w następnym. I to są te "optymanlne, globalne i cudowne" rozwiązania Microsoftu (tu wstaw całą marketingową gadkę) o których mówi @tad ?

hsurim

07-09-2009 08:51

" Koncern zapowiedział już, że wkrótce pojawi się poprawka " Jeszcze w tym, czy już w przyszłym roku ?

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »