|
Tiistai, 19.6.2001 Microsoft IIS-ohjelmistosta löytyi uusi turva-aukkoMicrosoftin webpalvelin ohjelmistosta on löytynyt ehkä tähän asti vakavin tietoturva-aukko, jonka seurauksena jopa 3-6 miljoonaa webpalvelinta on avoinna kräkkerien hyökkäyksille. Vika on tarkemmin Indexing Service ISAPI -palikassa, joka ei valvo puskurin käyttöä riittävän tarkasti. Taitava kräkkeri voi puskurin ylivuotoa hyväkseen käyttämällä käynnistää haluamiaan ohjelmia palvelimella pääkäyttäjän oikeuksin. Microsoft on todennut ongelman vakavuuden ja julkaissut sivuillaan päivityksen IIS-ohjelmistoon. Microsoft suosittelee kaikkia IIS-palvelinohjelmiston ylläpitäjiä asentamaan päivityksen välittömästi. |
|
Anonyymi kommentoija, 19.6.2001 20:20:01
Anonyymi kommentoija, 19.6.2001 21:17:18
Vaikka itse asiassa kuka tahansa kräkkeri on saattanut löytää bugin koodia selailemalla jo aikoja sitten mutta kukaan kehitystiimistä ei sitä vain löytänyt.
Anonyymi kommentoija, 20.6.2001 09:03:30
Anonyymi kommentoija, 19.6.2001 21:51:47
dotcom, 19.6.2001 21:02:33
Itse olen suuri Microsoftin vastustaja, mutta olen miettinyt että onko Microsoftin ohjelmissa kuitenkaan keskimääräisesti enemmän virheita jos miettii kuinka monta ohjelmaa nekin ovat tehneet...?
Tietysti on aivan eri asia, että toinen tekee ohjelmistoja saadaakseen niin paljon rahaa kuin ikinä voi, kun taas toiset tehdään tunteella, harkitusti ja yhteistyössä. Varmasti uskoisin että esim. Apache (monen monen vuoden tulos) on vakaampi kuin IIS. Jo ihan sen takia että niin moni alan asiantuntija on ollut mukana projektissa. Mutta voiko kuitenkaan jokaiseen open source-softaan luottaa. Varmasti isoimpiin kuten bind, ipchains/tables, apache, samba... Mutta on kuitenkin monia pienempiä projekteja joissa ammattimaisesta koodista on varmaan turha puhua?
Onko kuitenkin Microsoftin ohjelmissa JOKU takuu? .. siis alaraja.
Itse palvelimen asennuksessa voisin hyvin luottaa bsd:hen, linuxiin tai helposti Solarikseen (kaupallinen kun on)...
Mielipiteitä ?
oma, 19.6.2001 23:10:52
Kuulostaa tylyltä, mutta pidän Attrition.orgin tilastoja erittäin luotettavina. Jos jollain on heittää tähän vastaväitteitä mieluiten faktoilla höystettynä niin ne otetaan vastaan.
Ja aiemmille kommentoijille tähän uutiseen sanoisin, että emme olleet tämän uutisen kanssa yksin. ITViikko, MikroPC, ZDNet, Wired, PCWeek, The Register ja DigiToday uutisoivat samasta aiheesta (vain muutamia mainitakseni). Seuratkaa kaikkia yllä mainittuja uutislähteitä vaikka seuraava viikko, ja kertokaa montako vakavaa Linuxia tai ihan-mitä-tahansa-ei-MS-käyttöjärjestelmää koskevaa bugiuutista löydätte, jota ei uutisoida MYÖS Sektorissa. Itseasiassa, kun löydätte VAKAVIA bugeja Linux/Unix-ohjelmistoissa, ilmoittakaa niistä meille toimitukseen sen sijaan, että itkette kun me emme niitä bugiuutisia löydä. Jos te löydätte, niin ILMOITTAKAA niistä meille. Kiitos.
Anonyymi kommentoija, 20.6.2001 08:59:50
11696 times a " Windows" Host has been defaced, which is 63.95percent of all archived defacements
3322 times a " Linux" Host has been defaced, which is 18.16percent of all archived defacements
1954 times a " Unknown" Host has been defaced, which is 10.68percent of all archived defacements
583 times a " Solaris" Host has been defaced, which is 3.19percent of all archived defacements
268 times a " IRIX" Host has been defaced, which is 1.47percent of all archived defacements
177 times a " FreeBSD" Host has been defaced, which is 0.97percent of all archived defacements
145 times a " BSDI" Host has been defaced, which is 0.79percent of all archived defacements
72 times a " SCO" Host has been defaced, which is 0.39percent of all archived defacements
22 times a " NetBSD" Host has been defaced, which is 0.12percent of all archived defacements
11 times a " AIX" Host has been defaced, which is 0.06percent of all archived defacements
9 times a " HP-UX" Host has been defaced, which is 0.05percent of all archived defacements
8 times a " Tru64 UNIX" Host has been defaced, which is 0.04percent of all archived defacements
7 times a " Digital Unix" Host has been defaced, which is 0.04percent of all archived defacements
6 times a " MacOS" Host has been defaced, which is 0.03percent of all archived defacements
5 times a " OpenBSD" Host has been defaced, which is 0.03percent of all archived defacements
1 time a " 2.1.19" Host has been defaced, which is 0.01percent of all archived defacements
1 time a " Baystack" Host has been defaced, which is 0.01percent of all archived defacements
1 time a " kernel" Host has been defaced, which is 0.01percent of all archived defacements
1 time a " Novell" Host has been defaced, which is 0.01percent of all archived defacements
1 time a " Ultrix" Host has been defaced, which is 0.01percent of all archived defacements
ATQ0, 21.6.2001 00:41:41
/(ATQ0)
nchip, 21.6.2001 13:57:27
apache: 62%
iis: 20%
voidaan olettaa, että suurin osa nt-servereistä pyörittää IIS:ssää, ja
suurin osa apazzeista pyörii linux/bsd/solaris/muu unix ympäristössä
defacedin tilastojen mukaan 70% haxotetuista
saiteista oli iis:ssää
näin ollen 20% servereistä vastaa yli 70%
murroista.
ei kaunista katsottavaa.
ATQ0, 21.6.2001 16:42:40
iis: 20%
näin ollen 20% servereistä vastaa yli 70%
murroista.
ei kaunista katsottavaa.
/(ATQ0)
Anonyymi kommentoija, 19.6.2001 22:41:00
Ja tietenkin tästä tulee miinuksia kun he ei kestä yhtään kritiikkiä. Näin se homma etenee!
Jutussa ei mielestäni sanallakaan kehuta linuxia, vaan ainoastaan informoidaan ihmisiä IIS:ään sisältyvästä vakavasta tietoturvariskistä, ja mitä nopeammin asia saadaan yleiseen tietoisuuteen, niin sitä nopeammin myös aukot ehditään sulkea.
K2, 20.6.2001 01:40:09
Kritiikkiä kestetään, mutta sinun kommentissasi ei ollut yhtään asiallista kritiikkiä. Valitat kuin pieni lapsi.
Tottahan se on, että tämä jatkuva kitinä käy toimituksen hermoille.
Pisteytyksen periaatteistakin täytynee kirjoittaa satasivuinen opas, jotta kaikki sen ymmärtävät. Pisteisiin ei vaikuta se, onko samaa mieltä meidän kanssa tai mitä mieltä on Sektorista. Hyvät ja asialliset kriittiset kommentitkin saavat plussaa. Meidän kanssa samaa mieltä olevat kommentit voivat myös saada miinusta.
Anonyymi kommentoija, 20.6.2001 02:48:32
Karkeasti sanottuna 80%(90%) ISS-järjestelmiin kohdistuneista tietomurroista johtuu järjestelmän väärinkonfiguroinnista (+10%) huolimattomuudesta / välinpitämättömyydestä / ammattitaidottomuudesta(RTFM!) ja 10% ohjelman sisältämistä virheistä.
IIS ei ole äärettöman huono vaihtoehto valittaessa www-serverisoftaa. Henkilökohtaisesti valitsen apachen vain kustannussyistä, koska ei ole varaa lunastaa Microsoftin lisenssejä.
Anonyymi kommentoija, 20.6.2001 09:17:53
Mihin perustat tämän väitteen? Mutu ? Tietenkin huolimattomuutena/välinpitämättömyytenä voidaan pitää päivityksien hoitamatta jättämistä, mutta olisiko IIS:n syytä olla kuitenkin hieman paremmin koodattu ja turvallisempi jo perusasetuksilla ?
Osaavan ylläpidon puutehan on totta ja tulee jatkumaan vielä pitkälle tulevaisuuteen.
Anonyymi kommentoija, 20.6.2001 09:54:52
Suora lainaus Microsoftin sivuilta:
"Would Index Server or Indexing Service need to be running in order for the vulnerability to be exploited?
No. Although the functionality provided by idq.dll supports Index Server and Indexing Service, the .dll is installed whenever IIS is installed, and is exposed anytime IIS is running. Thus, even if indexing were not available on the server, the vulnerability would still be present as long as IIS were running on the machine.
So, if IIS is not running on my machine, Im not affected by the vulnerability?
Thats correct. Even if youve installed Index Server or Indexing Service, the vulnerability could only be exploited if IIS were running."
Eli tämä reikä on KAIKISSA koneissa, joissa IIS:ää ajetaan!
Lukekaapa hyvät ihmiset vähän enemmän kuin pelkät Sektorin uutisoinnit asioista ennen kuin postaatte. Kiitos.
Djadja-P, 20.6.2001 10:43:09
Ammutaanhan navetassakin!
Hoki, 20.6.2001 15:38:39
Windowsia haukutaan ehkä turhaankin reikäiseksi, koska todellinen ongelmien aiheuttaja on IIS. Oletusarvot ovat niin onnettomat. Esimerkiksi Soneran Telsi-etäkoulutusjärjestelmän sivuja ja koodia pystyi kuka tahansa muokkaamaan Frontpagella, koska sitä ei oltu erikseen estetty. Työkaveri saa nyt kehua murtautuneensa Soneran palvelimelle, vaikka se sen vahingossa tekikin. :-) Ainakin WinNT 4.0 toimii melko luotettavasti, jos webbipalvelimena on esimerkiksi Domino. IIS taas on sellaista "amatöörien puuhastelua". Ominaisuuksia on, mutta niin on reikiäkin. Meillä on NT + Domino alustalla päästy lähes vuoden uptimeihin. Linuxeilla samaan vakauteen pääsee huomattavasti vähemmällä virittelyllä.
Ainakin tämä aiemmin löytynyt bugi oli krakkereiden tiedossa jo aiemmin kuin Microsoftin. Yksi meidän palvelimista oli murrettu neljän aikaan aamuyöstä, vaikka tiedote ja korjauspäivitys tuli vasta päivällä.
Microsoft on mainostanut Windowseja sillä, että "Halpa ostohinta ei tarkoita halpaa ylläpitoa" ja antanut tiedotteita, että "avoin koodi on riski yritykselle". Siltikin näyttää siltä, että kalliilla ostohinnalla saa mukanaan tukun reikiä ja huonosti testatun suljetun koodin. Lisäksi Windows-palvelinten vakaus ei todellakaan ole sitä, mitä esimerkiksi Linuxeissa ja Unixeissa.
Jospa tämä nyt kolmannella kerralla menisi läpi. Tuo GPRS ei ole mikään kaikista luotettavin keksintö. :-(
Anonyymi kommentoija, 20.6.2001 16:12:23
Anonyymi kommentoija, 24.6.2001 00:12:08
While a program to exploit the flaw has yet to be made public, at least one hacker group has already developed such a tool, said Marc Maiffret, chief hacking officer for network-protection company eEye Digital Security. "
http://news.cnet.com/news/0-1003-200-6353491.html?...
Anonyymi kommentoija, 24.6.2001 00:18:36
"Notorious hacker Prime Suspectz has gone on a cracking spree against Microsoft servers that has resulted in the defacement of FOUR of the software giant's sites."
"All the sites involved run Microsoft's IIS web server on a Windows platform and add to the lengthening list of the software giant's Web servers to fall victim to s'kiddies. "
"Microsoft has released a patch for these exploits but hasn't applied it themselves,"
Zemial, 19.6.2001 23:46:09
RaidFemma, 20.6.2001 10:46:10
Kaiken takana on alipalkattu admin :-)
Anonyymi kommentoija, 20.6.2001 10:57:44
(Ja jotta tämäkin ei kääntyisi Windows vs. muu maailma -peeloiluksi: Sama tietysti pätee myös muissa käyttöjärjestelmissä.)
rugueux, 20.6.2001 15:12:54
Mihin on kadonnut perinteinen harakointi?