Skip to main content
Hit enter to search or ESC to close
Close Search
TECNOZONA
search
  • Inicio
  • Podcasts
  • Acerca de Tecnozona
  • search
Zona de Colaboradores (Zoológico)

Microsoft reconoce la falla de IIS 6.0

Compruebe por qué ESET Smart Security es la solución que se anticipa a las amenazas informáticas de la forma más efectiva.
RicardogRicardog martes 19 de mayo de 2009

(Por El Microsaurio) Microsoft emitió el lunes a última hora la Recomendación de Seguridad 971492 en la cual tersamente se dio por enterada de que existe una falla en Internet Information Services 6.0, la misma que mencionamos ayer. Acusan recibo, claro, de lo publicado por Nikolaos Rangos durante el fin de semana. Dicen que la falla es moderada. Esperemos quince días…

Compruebe por qué ESET Smart Security es la solución que se anticipa a las amenazas informáticas de la forma más efectiva.
view counter


Revisando la recomendación de Microsoft se puede destacar que:

  • Confirman que la falla existe y es la informada.
  • Coinciden con la descripción del hacker, King Cope, y coinciden con la posible “puerta de entrada”: un error de autenticación en WebDav que provee acceso a directorios del server sin pedir password.
  • Confirman que el software afectado es IIS 5.0 – 5.1 – 6.0
  • Informan que IIS 7.0 no está afectado.
  • No aclaran qué van a hacer. Se reservan para el futuro la decisión de sacar un parche “fuera de programa” o dejarlo para un Martes de Parches convencional.
  • Recomiendan deshabilitar WebDav.
  • Para más información, aconsejan leer el material posteado en la Nota de Base de Conocimiento 971492

Como soy un niño obediente, fui a ver esa página. No te gastes. Lacónicamente dicen: “…Microsoft ha publicado la Recomendación de Seguridad 971492; para verla visite el siguiente website…” Y pone el link de la otra. Sí, como lo leés. Una referencia circular. En fin…
Moraleja: entre las observaciones del hacker, que además ha publicado un monono pedeefe de tres paginitas donde explica cuidadosamente cómo entrar al server sin poner password, y el lacónico comentario de otro experto, Thierry Zoller, que escribió “…no me cansaré de insistir en esto: no se trata de un simple problema de puentear autorizaciones; puedes subir datos a voluntad al servidor…”, me parece que lo mejor es desensillar hasta que aclare, lo cual significa… que ojalá WebDav no sea un servicio importantísimo dentro de tu server.
Ah, hasta la noche de ayer el pedeefe con las instrucciones había sido descargado por 11.118 personas desde el website de novedades de hacking donde está posteado. Yo puedo asegurarte que sólo lo bajé para entender cómo era la falla y cómo ingresa un intruso al servidor atacado; sobre los otros 11.117 lectores… bueno, algunos serán serios investigadores, otros serán simples curiosos, también estarán los que entienden pero no tienen el entrenamiento para llevar adelante un ataque… de los demás, que Guillermo Portones te proteja.
 

Compartilo:

  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Compartir en X (Se abre en una ventana nueva) X
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Imprimir (Se abre en una ventana nueva) Imprimir
  • Enviar un enlace a un amigo por correo electrónico (Se abre en una ventana nueva) Correo electrónico
  • Más
  • Haz clic en Pinterest (Se abre en una ventana nueva) Pinterest
  • Compartir en WhatsApp (Se abre en una ventana nueva) WhatsApp
Next Post

Jornada de Software Libre y Negocios

Jornada de Software Libre y Negocios

You May Also Like

Zona del que dirán (Comentarios) Otro libro de la Fundación Vía Libre

Otro libro de la Fundación Vía Libre

Ricardog
Ricardogmiércoles 24 de marzo de 2010
Zona del que dirán (Comentarios) Seminario online de e-mail, chat, Internet y redes sociales en la empresa

Seminario online de e-mail, chat, Internet y redes sociales en la empresa

Ricardog
Ricardogmartes 31 de julio de 2012
Zona de Invitaciones (Estuvimos) ESET: Bonitos y gorditos, muchachos… ehhh… seguros y actualizaditos, muchachos…

ESET: Bonitos y gorditos, muchachos… ehhh… seguros y actualizaditos, muchachos…

Ricardog
Ricardogviernes 26 de noviembre de 2010

Leave a Reply

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Share
Share Share Share