【TechTarget中国原创】微软指出了因特网信息服务(IIS)语法扩展问题,这一问题将导致漏洞系统的出现,而这一漏洞是无法打补丁修复的,但是可以通过最佳实践来避免IIS配置错误。
微软上周在其博客中发布了一项更新,给出了配置IIS Web服务器的最佳实践链接。安全专家上周提醒公众注意这一语法扩展漏洞,它可能会被利用来传播恶意代码并最终取得Web服务器的控制权。这一问题出现在IIS6处理URLs中的分号的过程中。
但是微软的Christopher Budd在其公司的安全响应中心博客上指出,这一问题是种IIS配置错误并将导致系统出现漏洞。即开即用的默认配置将不会让攻击者绕过内容过滤软件来上传恶意代码到微软Web服务器上。
Budd 写道:“这不是IIS的默认配置,这和我们发布的所有最佳实践正好相反,IIS服务以这种方式来配置将非常容易遭受到攻击。”
Budd还补充说,在相同目录上拥有IIS“写”和“执行”权限的用户应当回顾最佳实践并采取改进措施减少发生在Web服务器上的类似威胁。