VulDB: Microsoft IIS 6.0 Admin Interface schwache Authentisierung
Allgemein

scipID: 190
Betroffen: Microsoft IIS 6.0 Admin Interface verschiedene ASP-Skripte
Veröffentlicht: 23.07.2003 (Hugo Vázquez Caramés und Toni Cortés Martínez)
Risiko:
sehr kritisch
Eintrag: 88.7% komplett
Erstellt: 23.07.2003
Beschreibung
Der Microsoft Internet Information Server ist ein beliebter Webserver für die professionellen Windows-Betriebssysteme. Die Version 6.0 wird zusammen mit Microsoft Windows 2003 Server ausgeliefert. Hugo Vázquez Caramés und Toni Cortés Martínez posteten auf Bugtraq ein Advisory, bei dem sie auf mehrere Schwachstellen im Admin Interface von MS IIS 6.0 hinweisen. Durch network/adminpw_prop.asp kann das Administrator-Passwort des eingesetzten Windows 2003 geändert werden. Dazu ist jedoch die Eingabe des alten Passworts notwendig. Diese Voraussetzung ist jedoch nicht gegeben, wenn das Administrator-Passwort über users/user_setpassword.asp geändert wird. Sodann ist jederman in der Lage, ein neues Administrator-Passwort für das Windows 2003 zu vergeben. Microsoft wurde nicht vorzeitig über die Existenz der Schwachstellen informiert. Es ist jedoch damit zu rechnen, dass sie einen Patch für diese Verwundbarkeit herausgeben werden. Mitunter wird der Fehler auch in der Verwundbarkeitsdatenbank von SecurityFocus (BID 8244) dokumentiert.
Hugo Vázquez Caramés und Toni Cortés Martínez haben mit diesem Bugtraq-Posting sehr unfair und unprofessionell gehandelt. Sie weisen eingehends darauf hin, dass sie keine Freunde von Microsoft sind. Aus diesem Grund würden sie es unterlassen, Microsoft frühzeitig und explizit auf die Schwachstelle hinzuweisen. Resultat dieses ignoranten Verhaltens ist, dass ein Mehr an Zeit verstreichen wird, bis Microsoft den Fehler kennt und entsprechende Gegenmassnahmen einleiten kann.
CVSS
Base Score: 3.6 (CVSS2#AV:N/AC:H/Au:S/C:P/I:P/A:N) [?]
| Access Vector | Access Complexity | Authentication | Confidentiality | Integrity | Availability |
|---|---|---|---|---|---|
| Local | High | Multiple | None | None | None |
| Adjacent | Medium | Single | Partial | Partial | Partial |
| Network | Low | None | Complete | Complete | Complete |
Exploiting
Klasse: Schwache Authentisierung
Auswirkungen: erweiterte Zugriffe durchführen
Lokal: Nein
Remote: Ja
Verfügbarkeit: Ja
Download: infohacking.com
Gegenmassnahmen
Empfehlung: Firewall
0-Day Time: 0 Tage seit gefunden
Patch: microsoft.com
Timeline
23.07.2003 | Advisory veröffentlicht
23.07.2003 | VulDB Eintrag erstellt
23.07.2003 | VulDB Eintrag aktualisiert
Quellen
Advisory: securityfocus.com
Person: Hugo Vázquez Caramés und Toni Cortés Martínez
Firma: Infohacking, Barcelona, Spanien
SecurityFocus: 8244
Diverses: heise.de
- Letzte Einträge
- EMC RSA Authentication API Encryption Key Information Disclosure
- Cisco Secure Access Control System Web Interface schwache Authentisierung
- Python ssl.match_hostname() Denial of Service
- Mozilla Firefox/Thunderbird nsContentUtils::RemoveScriptBlocker Pufferüberlauf
- Mozilla Firefox/Thunderbird nsFrameList::FirstChild Pufferüberlauf
- Statistiken
- Archiv



















