عناوين



 اخبار


برگزیده


امنيت


مقاله


گزارش و گفتگو


ياداشت


اخبار شرکتها


همايشها



فراخوانها و آئين نامه ها


عکس و ویدئو

 
  خدمات



نسخه موبایل



خروجی پیامک



خروجی RSS



عضویت در خبرنامه ها

 

راهنما
تبليغات


 

سفارش آگهی
اخبار امنیت در ایستنا
یکشنبه، 20 دیماه 1388

06:28 PM

January 10, 2010


نقطه ضعف در سرور اطلاعاتی اینترنت توسط متخصص ایرانی کشف شد

متخصص ایرانی ایمنی شبکه در روزهای آخر سال 2009 میلادی کشف جدیدی را بر روی وب سایت خود منتشر کرد که این کشف نقطه ضعفی بزرگ را در سرور اطلاعاتی اینترنتی یا IIS آشکار می کند.


به گزارش مهر، سروش دلیلی مهندس و متخصص ایمنی شبکه در سایت خود اعلام کرد IIS می تواند هر پسوندی را به عنوان یک صفحه سرور فعال و یا هر پسوند قابل اجرای دیگری اجرا کند. این نقطه ضعف در نرم افزارهای مرتبط با شبکه بسیار حیاتی، قابل توجه و خطر آفرین به شمار می رود.


این نقص در نسخه های 6 و نسخه های پیشتر IIS مورد آزمایش قرار گرفته اما هنوز در نسخه 7 IIS مورد آزمایش قرار نگرفته است.


این نقص و آسیب پذیری سرور اطلاعاتی اینترنتی به هکرها این امکان را می دهد تا با استفاده از علامت سمی کالن (;) پس از یک پسوند اجرایی از پسوند محافظ فایلها عبور کرده و به اطلاعات نفوذ کنند. چنین امکانی بسیاری از نرم افزارهای شبکه را در برابر حملات آپلود کردن فایلها یا حملات در حین ارسال کردن اطلاعات آسیب پذیر خواهد کرد.


طی تحقیقی که دلیلی در تابستان سال 2008 بر روی برخی از نرم افزارهای مشهور شبکه از جمله سیستمهای ارسال نامه های الکترونیک انجام داده است 70 درصد از نرم افزارهای ایمن ارسال کننده فایلها در شبکه نسبت به این نقص دچار ضعف بودند.


سروش دلیلی برای ترمیم این نقطه ضعف قابل توجه به ارائه دهنگان سرویسهای شبکه پیشنهاد کرده است تا نامهای کاملا اتفاقی برای نامگذاری بسته های اطلاعاتی استفاده کرده و پسوند آن را بر اساس نرم افزار شبکه انتخاب شده و هرگز ورودی کاربر را به عنوان نام فایل نپذیرند.


بر اساس گزارش serverwatch، وی همچنین به ارائه دهندگان خدمات شبکه پیشنهاد کرده است تنها رشته نامهای الفبایی یا عددی به عنوان نام فایل یا پسوند آن قبول کنند.




لینک ثابت || اضافه شده توسط آرش کریم بیگی|| نسخه قابل چاپ || بازگشت به صفحه اصلی || آرش کریم بیگی

| More

 

برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.




فهرست آخرین عناوین

 
    تبليغات  
 







 
  سفارش آگهی