資安人科技網:資訊安全入口網站,為"資安人"建構全盤掌握資訊安全的交流平台. http://www.informationsecurity.com.tw
資安人 Info Security 領航資安‧駕馭風險
領 航 資 安‧駕 馭 風 險
http://www.isecutech.com.tw/member/reg_member.aspx
 
 回首頁 | 資安直擊 | 話題大家談 | 最新活動 | 資安二手市集 | 資安知識庫 | 焦點話題 | 產業脈動 | 產品推薦 | 聯絡我們 | 資安人雜誌 | 資安人粉絲網 | 資安工作職缺
首頁 > 網路安全 > IDS/IPS
列印
加入我的最愛 轉寄好友 分享 將這篇文章分享到 Plurk 噗浪
............................................................................................................................................................................

防IIS6副檔名解析漏洞加FCKeditor攻擊:移除套件、網站權限隔離、防毒引擎預設

作者:張維君 -07/05/2010

日前包括知名3C業者在內,10幾家企業被駭客攻擊導致個資外洩的新聞傳出後,對於責任歸屬問題,以及是否構成違反個資法的要件,成為網友議論焦點。

 

首先這次被利用的IIS 6副檔名解析弱點多年前早已被公布,其實在去年底也發生過幾波利用此弱點而發動攻擊的事件,此弱點只存在IIS 6版本,IIS 7以上無此弱點。微軟之所以沒有發佈更新,是因為認為此問題並不是來自於微軟產品本身,而是相關設定不正確、不完整所導致。台灣微軟表示,有依照安全規範設定的IIS是不會有風險的,如果允許使用者有寫入的權限,那就會有這風險。同時呼籲企業應在應用系統開發及設定時注意寫入的權限限制。相關文章與設定請參照。然而不管微軟是否有釋出更新修補程式,現實情形是許多企業由於程式設計的緣故即使有修補程式也無法安裝,這時IPS如有此條特徵或許也可抵擋攻擊。

 

另一個問題是,被駭客掃瞄出此弱點後利用FCKeditor上傳惡意程式,防毒軟體為何偵測不出來?據聞許多防毒軟體可掃得到.asp檔,但如果利用此弱點將檔案改成 .asa .cdx .cer就可繞過防毒軟體的掃描。對此,趨勢科技資深技術顧問戴燊表示其實不是防毒軟體無法偵測,而是許多企業為考量效能,會選擇自訂清單方式來指定掃瞄特定格式檔案。然而,這種方式等於系統管理者必須自己維護清單風險較高,比較建議的方式是選擇預設方式,讓防毒軟體業者自動維護,在趨勢產品是點選智慧型掃描功能。

 

資安顧問表示,企業最好移除FCKeditor套件,並確實做好網站權限隔離──「可以寫入的不能執行,可以執行的不能寫入」,以避免駭客上傳網頁後門。
[最新公告] 加入「資安人科技網」會員,即可免費線上閱讀最新5期《資安人雜誌》精采文章(當期除外),請立刻登入會員或見詳細辦法
推薦此文章
 
3
人推薦此新聞
我要回應此文章
您的姓名:
回應內容:
 
  輸入圖片數字  
 

你或許會對這些文章有興趣…
Xtera發表流量管理器AscenFlow新版作業系統FlowOS 3.408/26/2010
提供最快速且最簡單的企業級資料外洩防護部署- 達友科技與Websense推出”DLP for Download”08/24/2010
網路設備+安全管理 瞄準應用程式創造差異化07/05/2010
別做資安白工05/10/2010
千方百計要種菜 Tunnel突破封鎖讓後門大開04/29/2010

Information Security 資安人科技網 版權所有,禁止未經授權轉貼節錄
TEL:+886-2-2659-9080 / FAX:+886-2-2659-9069 /
聯絡我們
Globle asmag asmag 台灣 asmag中國
香港商法蘭克福新時代傳媒有限公司台灣分公司
SecuTech國際博覽會 SecuTech越南 資安人活動網站
  資安人 Info Security