Windows | Windows Server | Active directory | Exchange | SharePoint | SCCM | SCOM | Hyper-V | App-V
ACCUEIL Facebook Twitter Linked In Viadeo Flux RSS
Actualités suivantes

Actualités précédentes
Nouvel outil de diagnostic sur Office 365
Nombreux départ à Microsoft
Cortana aura du retard sur Android
Que vaut vraiment la Microsoft Surface 3?
Microsoft tente de réduire l'écart avec Sony


Publié le : 06/09/2009 23:39:52
Mise à jour le : 05/09/2009 12:42:20
Catégories :


Version imprimable

Auteur(s)

Une faille « zero day » dans le serveur Web Microsoft IIS


Une vulnérabilité dans le service FTP du serveur Web de Microsoft permet à un hacker de prendre le contrôle total de la machine.

Un hacker dénommé Kingcode vient de découvrir une vulnérabilité dans les versions 5.0 et 6.0 du serveur Web Internet Information Server (IIS), de Microsoft. La faille en question se trouve au niveau du service FTP, que le hacker peut détourner pour obtenir les privilèges d'administrateur sur la machine.

Le programme de Kingcode a d'ores et déjà pu être vérifié par d'autres spécialistes de la sécurité. C'est le cas notamment des experts d'Offensive Security, qui utilisent le code pour ouvrir un port de connexion sur une machine Windows 2000 avec IIS 5.0.

Ils ont d'ailleurs réalisé une vidéo qui montre en temps réel la tentative d'intrusion.

Microsoft analyse la situation : Pour l'instant, aucun patch n'est disponible (ce pourquoi on parle de faille zero day). Mais Microsoft nous a confirmé, dans un e-mail, que ses équipes techniques étaient en train d'analyser cette vulnérabilité et qu'une mise à jour de sécurité devrait être disponible prochainement.

L'éditeur précise cependant qu'il n'a pas eu connaissance, pour l'instant, d'une attaque ayant exploité cette faille.

Tant que le risque existe, le centre d'alerte américain, l'US-Cert, recommande aux administrateurs de désactiver l'accès en écriture anonyme à partir du service FTP.

Microsoft IIS fait partie des serveurs Web les plus utilisés au monde, avec une part de marché de presque 22 % en août 2009 (Source : Netcraft), derrière le leader, Apache (46,3 %).(Source 01.net)