webForumDet fria alternativet

Säkerhetshål i IIS

ASP

4 svar · 194 visningar · startad av sgtpepper

Medlem sedan apr. 20007 588 inlägg
Frågan#1

Detta är visserligen en gammal nyhet, men ganska kul ändå.

Testa URL'en (byt ut www.yoursite.com och /yourfile.asp mot ditt domän / asp-sida)
http://www.yoursite.com/null.htw?CiWebHitsFile=/yourfile.asp &CiRestriction=none&CiHiliteType=Full

Om du kan läsa ASP-koden så betyder det att du eller de som har hand om serverdriften inte tätat detta trevliga-Microsoft-suger-rejält-säkerhetshål.

Mer info på http://www.4guysfromrolla.com/webtech/040100-2.shtml

------------------
per@svanstrom.nu
www.svanstrom.nu

Medlem sedan feb. 20001 590 inlägg
#2

Bugg och bugg...

Exemplet fungerar bara om man har indexserver installerat. Jag vet faktiskt inte hur många webbservrar som brukar ha det?

/T

Medlem sedan apr. 20007 588 inlägg
#3

Ja, en bugg är det väl oavsett.. Eller är det meningen att man skall kunna kolla källkoden till ASP-sidor om man har en indexserver installerad? MS själva kallar det en "security vulnerability"...

------------------
per@svanstrom.nu
www.svanstrom.nu

Medlem sedan feb. 20001 590 inlägg
#4

Tanken är nog ett samspel mellan indexserver och Interdev, för att kunna "debugga" sidor.
Men, som sgt en säkerhetsrisk är det.

/T

Medlem sedan mars 20002 836 inlägg
#5

Hello,

inget roligt, men det är som det är ... =(

Är det ngn som vet om det finns en patch till den svenska versionen av NT 4 med Index Server?

//PatrikB

258 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
128 ms — deklarationer (db)
0 ms — hämta statistik (cache)
127 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)