Sikkerhedsfirmaet Chinansl Technology har offentliggjort et færdigt program - inklusive kildetekst - som kan bruges til at angribe Microsoft IIS. Programmet udnytter et sikkerhedshul, "Chunked encoding transfer to .ASP", som blev opdaget i april.
Det nye program kan anvendes ved at kalde en ASP-side på en IIS-server. Hvis serveren ikke har den seneste Microsoft-patch, begynder den derefter at lytter på port 1111 og giver mulighed for at angriberen kan åbne en DOS-prompt uden brug af password, som giver fuld kontrol over IIS.
Efter offentliggørelsen af kildeteksten er der stor sandsynlighed for at der vil fremkomme andre programmer eller orme der benytter samme metode, mener det danske sikkerhedsfirma eSec.
"Hvis man benytter IIS server og endnu ikke har installeret den kumultative patch, som Microsoft offentliggjorde 10. april 2002, er det endnu vigtigere at få det gjort nu," siger Peter Jelver, der er teknisk chef hos eSec.
Link: