| Vulnerabilidade no servidor FTP do Microsoft IIS |
|
|
| Quarta, 02 Setembro 2009 08:51 | ||||
|
I. Descrição A Microsoft anunciou uma vulnerabilidade no servidor FTP do Internet Information Services (IIS). Esta vulnerabilidade pode permitir a um utilizador remoto e não autenticado a exceução de código arbirtrário. II. Solução Não existe ainda uma actualização de segurança que corrija esta vulnerabilidade, pelo que se aconcelha a aplicação das seguintes medidas de minimização de danos: Remoção do privilégio de criação de directorias no sistema de ficheiros NTFS a utilizadores FTP O administrador do sistemas pode modificar as permissões do sistema de ficheiros NTFS na raiz das directorias dos vários sites com o serviço FTP activo de modo a remover o privilégio de criação de directorias por parte dos utilizadores FTP. Esta alteração não afecta o upload de ficheiros para as directorias existentes. Efectue os seguintes passos, como Administrator(Administrador), para remover os privilégios de criação de directorias do grupo Users (Utilizadores). Se definiu um utilizador FTP ou grupo para gerir os seus utilizadores FTP, substitua o grupo "Users" no passo 5 por essas identidades por si criadas.
Desactivar privilégios de escrita no servidor FTP a utilizador anónimos Por defeito os utilizadores anónimos de FTP não possuem privilégios de escrita. Caso estes privilégios tenham sido atribuídos no passado o administrador pode alterar as permissões do IIS e revogando esses privilégios. Desta forma os utilizadores anónimos não poderão explorar a vulnerabilidade anunciada. Com esta alteração os utilizadores não poderão transferir ficheiros através do FTP, mas podem fazê-lo através utilizando o WebDAV. Para alterar os privilégios de escrita no ISS a utilizadores anónimos efectue os seguintes passos:
Desactivar o serviço FTP Para instruções mais detalhadas sobre como desactivar o serviço FTP por favor clique aqui. III. Referências Microsoft Security Advisory (975191) US-CERT
|
O CERT.PT tem como missão contribuir para o esforço de cibersegurança nacional nomeadamente no tratamento e coordenação da resposta a incidentes, na produção de alertas e recomendações de segurança e na promoção de uma cultura de segurança em Portugal.
Av. do Brasil 101
1700-066 Lisboa
Portugal
Tel: +351 218440177 (9h30-12h30, 14h00-17h30; GMT)
Fax: +351 218472167
email:
pgp: 342A 17BA DF71 E193 6871 0357 8BDE A247 C523 AAE7