6. Juni 2007

It’s not a bug …

Category: Allgemein,Hacking — Christian @ 12:32

Sehr schön … endlich mal wieder eine interessante IIS-Lücke 🙂

Auf einem Microsoft IIS 5.x auf Windows 2000 kann die Authentisierung mittels hit-highlight (webhits.dll ist der Übeltäter) umgangen werden:


Hit-highlighting with Webhits.dll only relies on the Microsoft Windows NT Access Control List (ACL) configuration. It does not rely on non-ACL based security mechanisms such as the following:

  • The Microsoft Internet Information Services (IIS) authentication configuration
  • NTLM authentication
  • Basic authentication
  • IP address restrictions on files within the Webroot

Jede andere Firma, die sowas verbockt würde vermutlich ein „mea culpa“ schreiben und schleunigst einen Patch, Hotfix, Update oder was auch immer veröffentlichen. Nicht so Microsoft.


This behavior is by design.


Ach ja, ein Upgrade auf IIS 6 und Windows 2003 behebt das Problem wohl.

Nachtrag: Milw0rm hat auch schon einen netten Exploit.

1 Kommentar

  1. Kommentare gesperrt wegen Spam

    Comment by Christian — 7. Juni 2012 @ 07:30

RSS feed for comments on this post.

Sorry, the comment form is closed at this time.