当前位置:主页>产 业>业界新闻>

微软拒绝修复60万台 Windows 2003 Web服务器安全漏洞

启用了WebDAV的 Windows Server 2003 机器遭遇安全漏洞影响。



 

接入互联网的约60万台 Windows Server 2003 机器上存在 IIS 6.0 重大安全漏洞。

然而,微软发话称,不会发布补丁供用户防护该零日缓冲区溢出漏洞。相关技术报道参见:CVE-2017-7269 (https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-7269)。

该漏洞存在于微软Web服务器 IIS 6.0 的网页分布式创作与版本管理(WebDAV)组件中。WebDAV是HTTP协议的一个扩展,可使客户端远程编写网页内容。

WebDAV中有个名为PROPFIND的方法,供用户获取资源的属性,还有个称为IF的头处理状态标记。安全厂商趋势科技在博客文章中报道:在PROPFIND请求中填入过大的IF头,攻击者便可制造拒绝服务条件,或者在应用中执行任意代码。

该漏洞发现者为华南理工大学的研究人员。去年已观测到野生漏洞利用的情况。在3月27号公开漏洞之时,研究人员称,其他黑客现已处在基于原始概念验证(PoC)代码创建恶意代码的阶段。

漏洞在运行有 IIS 6.0 的 Windows Server 2003 R2 系统中被发现。微软对 Windows Server 2003 的延长支持期在20个月前就终止了,因此,该漏洞不会有官方安全修复补丁放出。

联网设备搜索引擎Shodan的检索结果显示:IIS 6.0 依然在超过60万台公开服务器上运行着,其中大多数都是 Windows 2003 系统。

但是,这些脆弱服务器的真实数量尚未可知。首先,可能有更多未接入互联网的服务器正在使用中。其次,还有些是没启用WebDAV的。至少Shodan发现的服务器中就仅有10%开启了WebDAV。

Opatch发布了一个CVE-2017-7269补丁,但因为没有官方补丁,用户最好还是禁用WebDAV,如果可能的话,升级到更新的操作系统最好。

微软不理会 Windows Server 2003 重大安全漏洞的事不是第一次发生了。退回到2015年2月,该公司就曾决定不修复该软件中的一个经年漏洞。

 

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

比尔·盖茨曾经也是黑客 微软其实是一家安

比尔·盖茨曾经也是黑客 微软其实是一家安全基因很强的公司

创始于1975年的微软,自我定位于全球移动、云计算领域及企业生产力的领头羊,致力于让...[详细]

网络安全监督机构发现大型跨国网络攻击APT1

网络安全监督机构发现大型跨国网络攻击APT10

4月5日,对美国、日本、瑞典和其他欧洲国家公司通过IT服务商发起的大型网络攻击被曝光...[详细]

CIA泄露文档最新曝光:针对Windows系统的网

CIA泄露文档最新曝光:针对Windows系统的网络武器Grasshopper

维基解密对CIA网络武器的曝光仍在进行时。上周末,维基解密继续公布了Vault7系列名为...[详细]

开打信息战?德国成立网络司令部

开打信息战?德国成立网络司令部

德国媒体5日报道,德国已设立一个专门从事信息战的网络司令部,并且将其纳入联邦国防...[详细]

在流量入口处阻止恶意攻击,网络安全公司Sl

在流量入口处阻止恶意攻击,网络安全公司SlashNext获900万美元融资

网络安全公司SlashNext,今天公布了900万美元的新融资。该轮融资由Norwest Venture Pa...[详细]

返回首页 返回顶部