Destaques

O CERT.PT associa-se à Secunia na sensibilização dos utilizadores Internet para a necessidade de removerem as vulnerabilidades dos seus computadores.

Secunia PSI Download do software Personal Software Inspector

Vulnerabilidade no servidor FTP do Microsoft IIS PDF Versão para impressão
Quarta, 02 Setembro 2009 08:51

 

Sistemas Operativos Implicados: Windows
Aplicações Implicadas: IIS

I. Descrição

A Microsoft anunciou uma vulnerabilidade no servidor FTP do Internet Information Services (IIS). Esta vulnerabilidade pode permitir a um utilizador remoto e não autenticado a exceução de código arbirtrário.

II. Solução

Não existe ainda uma actualização de segurança que corrija esta vulnerabilidade, pelo que se aconcelha a aplicação das seguintes medidas de minimização de danos:

Remoção do privilégio de criação de directorias no sistema de ficheiros NTFS a utilizadores FTP

O administrador do sistemas pode modificar as permissões do sistema de ficheiros NTFS na raiz das directorias dos vários sites com o serviço FTP activo de modo a remover o privilégio de criação de directorias por parte dos utilizadores FTP. Esta alteração não afecta o upload de ficheiros para as directorias existentes.

Efectue os seguintes passos, como Administrator(Administrador), para remover os privilégios de criação de directorias do grupo Users (Utilizadores). Se definiu um utilizador FTP ou grupo para gerir os seus utilizadores FTP, substitua o grupo "Users" no passo 5 por essas identidades por si criadas.

  1. Navegue para a directoria raiz do seu site FTP. Por defeito a directoria está em %systemroot%\inetpub\ftproot.
  2. Carregue com a tecla direita do rato sobre a directoria e seleccione Properties (Propriedades)
  3. Seleccione a tab Security (Segurança) e depois Advanced (Avançadas).
  4. Carregue em Change Permissions (Alterar Permissões)
  5. Seleccione o grupo Users (Utilizadores) e carregue em Edit (Editar)
  6. Retire a selecção de "Create Folders/Append Data" (Criar Directorias/Anexar dados)

Desactivar privilégios de escrita no servidor FTP a utilizador anónimos

Por defeito os utilizadores anónimos de FTP não possuem privilégios de escrita. Caso estes privilégios tenham sido atribuídos no passado o administrador pode alterar as permissões do IIS e revogando esses privilégios. Desta forma os utilizadores anónimos não poderão explorar a vulnerabilidade anunciada. Com esta alteração os utilizadores não poderão transferir ficheiros através do FTP, mas podem fazê-lo através utilizando o WebDAV.

Para alterar os privilégios de escrita no ISS a utilizadores anónimos efectue os seguintes passos:

  1. Inicie o IIS Manager
  2. Carregue com a tecla direita do rato sobre Default FTP Site (Local de FTP predefinido) e seleccione Properties (Propriedades)
  3. Seleccione a tab Home Directory (Directório Raiz)
  4. Assegure-se que a opção Write (Escrita) não está seleccionada.

Desactivar o serviço FTP

Para instruções mais detalhadas sobre como desactivar o serviço FTP por favor clique aqui.

III. Referências

Microsoft Security Advisory (975191)
http://www.microsoft.com/technet/security/advisory/975191.mspx

US-CERT
http://www.kb.cert.org/vuls/id/276653

 

Tags: Windows MS-IIS
 

Missão

O CERT.PT tem como missão contribuir para o esforço de cibersegurança nacional nomeadamente no tratamento e coordenação da resposta a incidentes, na produção de alertas e recomendações de segurança e na promoção de uma cultura de segurança em Portugal.

PT EN

Contactos

Av. do Brasil 101 
1700-066 Lisboa 
Portugal

Tel: +351 218440177 (9h30-12h30, 14h00-17h30; GMT)  
Fax: +351 218472167

email:

pgp: 342A 17BA DF71 E193 6871 0357 8BDE A247 C523 AAE7

Filiação internacional

Acreditação Internacional