Microsoft IIS4 Session ID Cookie Marking Vulnerability Patch

צילום מסך תוכנה:
Microsoft IIS4 Session ID Cookie Marking Vulnerability Patch
פרטי תוכנה:
גרסה: (MS00-080)
טען תאריך: 6 Dec 15
מפתחים: Microsoft
רשיון: ללא תשלום
פופולריות: 46
גודל: 2693 Kb

Rating: nan/5 (Total Votes: 0)

תיקון זה מבטל פגיעות אבטחה בשרת המידע באינטרנט של מיקרוסופט, שתאפשר למשתמש זדוני לחטוף הפעלת האינטרנט המאובטח של משתמש אחר בקבוצה מאוד מוגבלת של נסיבות.

IIS תומך בשימוש בעוגייה מזהה הפעלה כדי לעקוב אחר זיהוי ההפעלה הנוכחי להפעלת אינטרנט. עם זאת, ASP ב- IIS אינו תומך ביצירה של עוגיות מזהה הפעלה מאובטחת כהגדרתו בRFC 2109. כתוצאה מכך, דפים מאובטחים ולא מאובטחים באותו אתר האינטרנט משתמשים באותו מזהה הפעלה. אם ביוזמת משתמש פגישה עם דף אינטרנט מאובטח, עוגייה מזהה הפעלה תהיה שנוצרה ונשלחה למשתמש, המוגן באמצעות SSL. אבל אם המשתמש לאחר מכן ביקר בדף שאינו מאובטח באותו האתר, באותו הקובץ העוגייה הזמני יהיה החליף, הפעם בטקסט. אם היה לי משתמש זדוני שליטה מלאה על ערוץ התקשורת, הוא יכול לקרוא את העוגייה מזהה הפעלת הטקסט ולהשתמש בו כדי להתחבר למפגש של המשתמש עם הדף המאובטח. בשלב זה, הוא יכול לבצע כל פעולה בדף המאובטח שהמשתמש יכול לקחת.

התנאים שבם הפגיעות עלולות להיות מנוצלות די מרתיעים. המשתמש הזדוני היה צריך שליטה מלאה על התקשורת של המשתמש האחר עם אתר האינטרנט. גם אז, המשתמש הזדוני יכול לא לעשות את החיבור הראשוני לדף המאובטח; המשתמש הלגיטימי רק יכול לעשות את זה. התיקון מבטל את הפגיעות על ידי הוספת תמיכה בקבצי עוגיות זמניות מאובטחים בדפי ASP. (עוגיות Secure כבר נתמכות עבור כל הסוגים האחרים של עוגיות, בכל הטכנולוגיות האחרות ב- IIS). .

ראה שאלות נפוצות לקבלת מידע נוספת

דרישות :

Windows NT 4.0, שרת מידע באינטרנט 4.0

מערכות הפעלה נתמכות

תוכנה דומה

FileWipeOut
FileWipeOut

22 Sep 15

CrcFileAudit
CrcFileAudit

28 May 15

USB Lock RP
USB Lock RP

1 Sep 16

תוכנות אחרות של יזם Microsoft

תגובות ל Microsoft IIS4 Session ID Cookie Marking Vulnerability Patch

תגובות לא נמצא
להוסיף הערה
הפעל את התמונות!