Roman Pfarrhofer: Sicherheitsloch für NT mit IIS 4.0

Hallo Leute!

Da in letzter Zeit ich das Gefühl hatte immer mehr NT-Fragen aufgetaucht sind, finde diesen Hinweis für Sinnvoll.

Der Bug ist jetzt seit dem 7. bekannt und ermöglicht unberechtigten den Zugriff auf alle Textdateien des WEB-Servers, wenn auf einer NT-Maschine der IIS 4.0 bzw. der Enterprise-Server 3.0 installiert wurde.

Möglich wird dieses durch die Datei showcode.asp, welche standardmäßig im Verzeichnis C:\Program Files\Common Files\system\msadc\Samples\SELECTOR\showcode.asp zu finden ist. Die Datei ist dafür gedacht, um Anfängern zu helfen. Eigentlich soll sie nur Textdateien anzeigen die sich in einem Unterordner von msadc befinden. Es gibt eine Prüfroutine, die verhindern soll, daß man nicht auf andere Verzeichnisse Zugriff erhält.

Leider ist diese Routine relativ einfach zu umgehen, um zum Beispiel die boot.ini auszulesen.

Alle die jetzt warten, daß ich erkläre wie das funzt, haben sich geschnitten, denn ich will niemanden dazu bringen irgendwelchen Blödsinn damit anzustellen.

Ich empfehle, dringenst die Datei zu löschen oder zumindest umzubenennen, denn ich sehe eine große Gefahr in diesem Bug. Besonders gefährtet sind z.B. Online-Shop die Kundendaten (Adresse, Einkäufe, Kreditkartennummern etc.) in Text-Dateien speichern.

CU Roman

P.S.: Wenn mir jemand beweisen kann, daß er ein Sys-Admin von einem betroffenen NT-System ist, kann ich noch nähere Angaben machen. Diese werden aber nur zur Erhöhung der Sicherheit dienen. Andere Individuen brauchen sich gar nicht die Mühe zu machen, mir zu schreiben!

P.SS.: Übrigens mein Server war auch davon betroffen. Habe aber inzwischen das Problem behoben!

  1. Hallo Patrik,

    habe hier leider nur Opera 6.0 zum testen, aber in diesem wird die Schriftart für die Pulldowns interpretiert, wenn man in der Klasse "box" zusätzlich einen z-index angibt.

    Interessanterweise ist es anscheinen egal welchen Index, insofern will ich mich zur Schuldfrage lieber nicht äußern ;-)

    Schönen Gruß
    Mine

    1. Moin,

      auf jeden Fall: Vielen Dank fuer diese Infos!

      Viele Gruesse, Rolf

    2. Hi!

      Genau das wollt ich nicht veröffentlichen, aber zu spät <g>

      1. Hi!

        Genau das wollt ich nicht veröffentlichen, aber zu spät <g>

        Moin Roman,

        Sicherheitsfragen sind vor allem im Intranet von groesstem Interesse nicht nur fuer Hacker sondern auch fuer diejenigen, die dafuer geradestehen muessen.
        Fixes also immer willkommen (wo Ihrs nur immer herhabt <g>)

        Viele Gruesse, Rolf

        1. Hallo Rolf!

          Bin ganz deiner Meinung, aber man sollte dazu nicht die gesamte Sicherheitslücke erklären so das jeder Anfänger irgendeinen unüberlegten Unfug machen kann. z.B. DoS!

          Wenn man erklärt, was die Gefahren sind und wie man diese beheben kann, dann sollte das ausreichen, denn damit kann jeder abwegen, ob er was dagegen machen soll, oder auch nicht.

          Ich glaube, daß für alle außer große Firmen bzw. Institutionen, gute Hacker nicht so gefährlich sind. Die Gefahr lauert eher von denen, die durch ihr destruktives Verhalten, z.B. abschießen eines Servers, genugtum finden. Das sind auch meist solche die gar nicht mehr zusammenbringen, als ein TearDrop-Programm zu starten <g>.

          CU Roman