安全圈近期再度拉响警报——运行微软Internet信息服务IIS 6的管理员需高度警惕,因为Web服务器上受密码保护的文件和文件夹,可能正暴露在黑客的视野之中。此IIS 6漏洞主要涉及WebDAV协议,潜在风险不容忽视。
问题出在WebDAV协议的部分进程命令上。攻击者只需在Web地址后添加几个精心构造的Unicode字符,即可绕过密码保护,直接访问本应严加看守的敏感文件。更严重的是,同一手法还能用来向服务器上传恶意代码。这绝非危言耸听。
安全研究员Nikolaos Rangos一语道破玄机:“Web服务器在解析和返回数据时,无法正确处理Unicode令牌。”换句话说,服务器在处理这类特殊字符时“逻辑出现偏差”,结果被攻击者钻了空子。
美国计算机应急准备小组(US-CERT)已注意到此隐患,给出的建议非常直接:在问题彻底修复之前,先关闭WebDAV协议。好消息是,该漏洞仅存在于IIS 6版本中,且WebDAV默认处于关闭状态——因此未主动开启它的管理员暂时可以松一口气。
微软安全团队也在跟进这份报告。公司发言人表示:“我们目前还不清楚是否有人真的利用此漏洞发动了攻击,也不清楚它对客户造成了怎样的影响。”话虽如此,预防总比补救来得划算。
具体如何攻击?来看一个典型示例。假设服务器上有一个名为 protected 的文件夹,里面存放着 protected.zip 文件,通常需要密码才能访问。攻击者会发送如下请求:
GET /..%c0%af/protected/protected.zip HTTP/1.1
Translate: f
Connection: close
Host: servername此处的Unicode字符串 %c0%af 被服务器错误解析为斜杠 /,进而拼凑出有效文件路径。而IIS 6在收到请求后,竟未进行身份验证就直接返回数据包——密码保护形同虚设。
利用这种手段,攻击者可以访问、上传甚至查看受密码保护的WebDAV文件夹中的内容。安全机构Secunia给出的风险评级为“中等危急”,虽非最高级别,但绝不容忽视。
这个新漏洞让人不禁想起2001年那个臭名昭著的IIS漏洞。当时攻击者也是通过类似方式绕过路径检查,任意执行或打开文件。历史总是惊人相似,只是这一次,轮到IIS 6的管理员们打起精神了。
