微软为了进一步表明其对安全的关注,重新编写了互联网信息服务(IIS)7.0版本,该版本最早出现在Windows Server 2008的初始版本中。在它成功的基础上,微软推出了IIS 7.5,这是世界第二大流行Web服务器的最新版本。 目前为止,IIS 7.5已经发布一年有余,它与Windows Server 2008 R2和Windows 7一起公开发布。但是,虽然我曾希望看到现在有更多的用户安装IIS 7.5,但就目前来看,这种情况还未发生。
不过,我已经对几个安装了IIS 7.5的设备进行了安全评估,并得到了积极的结果。 就Windows 7和Server 2008 R2而言,II……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
微软为了进一步表明其对安全的关注,重新编写了互联网信息服务(IIS)7.0版本,该版本最早出现在Windows Server 2008的初始版本中。在它成功的基础上,微软推出了IIS 7.5,这是世界第二大流行Web服务器的最新版本。
目前为止,IIS 7.5已经发布一年有余,它与Windows Server 2008 R2和Windows 7一起公开发布。但是,虽然我曾希望看到现在有更多的用户安装IIS 7.5,但就目前来看,这种情况还未发生。不过,我已经对几个安装了IIS 7.5的设备进行了安全评估,并得到了积极的结果。
就Windows 7和Server 2008 R2而言,IIS 7.5的攻击面更少,微软采取的“机器外的安全措施”也取得了较好的效果。但是IIS 7.5并不是没有缺陷的。最好的情况下,在你下一次进行规则遵从审计前你还有几步工作需要完成。而最坏的情况下,它可能让你的Web服务器受损,可能包括以下内容:
- ASP.NET调试开启,这可能无意间将敏感的配置信息泄露给用户。
- FrontPage插件开启,这可以通过枚举的方法泄露配置信息。
- IIS没有host报头,这将泄露服务器内部IP地址,如下所示的HTTP响应:
HTTP/1.1 301 Moved Permanently
Content-Type: text/html; charset=UTF-8
Location: http://172.16.1.10/site/
Server: Microsoft-IIS/7.5
X-Powered-By: ASP.NET
Date: Tue, 15 Nov 2010 10:51:43 GMT
Connection: close
Content-Length: 154
<head><title>Document Moved</title></head>
<body><h1>Object Moved</h1>This document may be found
<a HREF="http://172.16.1.10/site/">here</a></body>
虽然这些漏洞不会直接将系统暴露在外,但是它们可以让攻击者对网络有机可乘。
更重要的是,这些漏洞涉及到了ASP堆栈消耗/FastCGI request报头缓冲区溢出(MS10-065)和IIS验证内存溢出(MS10-040),它们都可能使得安装了IIS 7.5的系统受到直接的攻击。针对MS10-065漏洞已经有现成的利用程序,只需找出存在该漏洞的系统某台机器,黑客就能轻松控制该机器。一旦发生这种情况,攻击者就能完全控制并自由操作系统。
回顾IIS过去存在的问题,Oracle填充漏洞曾导致了一些严重的安全事件,更不用说密码强度较弱的问题、输入验证问题等特殊应用程序漏洞。
总之,IIS 7.5在合理范围内是可靠、稳定、安全。然而,如果你放松警惕,新的服务器级别漏洞和应用程序缺陷将会出现,并可能被攻击者利用来对付你。你可以按照微软的Windows Server 2008 R2安全基准或者其它一些你认为重要的标准来强化IIS 7.5的安全性,并坚持为系统打补丁,定期测试你的网络环境,并在需要时做必要的调整。虽然这不会保证100%的安全,但会和你的安全期望相当接近。
作者
Kevin Beaver是一名优秀的信息安全顾问与作者。拥有超过17年的IT工作经验,擅长做信息安全评估。Beaver已经写了五本书,包括《Hacking For Dummies》《Hacking Wireless Networks For Dummies》《The Practical Guide to HIPAA Privacy and Security Compliance》等。
相关推荐
-
IT基础架构安全性到底有多重要?
信息技术领域变化无常。常有新理念与产品更改我们做业务的方式。安全是一个经常变化的领域,尤其是紧随着的大量安全漏洞。
-
惠普助力Windows Server 2003实现无缝迁移
7月24日,惠普宣布启动新计划,该计划由惠普与微软联合开展,旨在帮助渠道合作伙伴把握广大客户进行Windows Server 2003迁移时所带来的价值100亿美元的商机。
-
微软借Open Compute Project提供数据中心“蓝图”
微软表示将为Open Compute Project贡献参考架构,该项目期初由Facebook发起,主要是数据中心硬件设计的开放标准。
-
微软MCSE私有云以及新版虚拟化认证介绍
你是Hyper-V高手吗?证明给我看!微软虚拟化认证帮助你证明所具有的能力,无论是面对现在还是未来的雇主。通过各种认证来挑战自己,让知识弥补经验的不足。