Přeskočit na obsah
MI

Microsoft IIS4 Session ID Cookie Marking Vulnerability Patch

Vydavatel: Microsoft
Prohledáno na viry Windows Free
Verze(MS00-080)
Vydavatel Microsoft
Datum vydání5. 12. 2008
Datum přidáno26. 10. 2000
Os požadavkyWindows, Windows NT
PožadavkyWindows NT 4.0, Internet Information server 4.0
Celkový počet stažení2 447
CenaFree

Popis

Tato oprava odstraňuje chybu zabezpečení na serveru Microsoft Internet Information Server, která by umožnila uživateli se zlými úmysly napadnout zabezpečenou webovou relaci jiného uživatele za velmi omezených okolností.

Služba IIS podporuje použití souboru cookie ID relace ke sledování aktuálního identifikátoru relace pro webovou relaci. ASP ve službě IIS však nepodporuje vytváření souborů cookie zabezpečeného ID relace, jak je definováno v RFC 2109. V důsledku toho zabezpečené a nezabezpečené stránky na stejném webu používají stejné ID relace. Pokud uživatel inicioval relaci se zabezpečenou webovou stránkou, vygeneruje se cookie ID relace a odešle se uživateli, chráněný protokolem SSL. Pokud však uživatel následně navštívil nezabezpečenou stránku na stejném webu, došlo by k výměně stejného souboru cookie s ID relace, tentokrát v prostém textu. Pokud měl uživatel se zlými úmysly úplnou kontrolu nad komunikačním kanálem, mohl si přečíst soubor cookie ID relace v prostém textu a použít jej k připojení k relaci uživatele se zabezpečenou stránkou. V tu chvíli mohl na zabezpečené stránce provést jakoukoli akci, kterou by uživatel mohl provést.

Podmínky, za kterých by tato zranitelnost mohla být zneužita, jsou poněkud skličující. Uživatel se zlými úmysly by musel mít úplnou kontrolu nad komunikací druhého uživatele s webem. Ani poté se uživateli se zlými úmysly nepodařilo vytvořit počáteční připojení k zabezpečené stránce; to mohl udělat pouze legitimní uživatel. Oprava tuto chybu zabezpečení odstraňuje přidáním podpory pro soubory cookie zabezpečeného ID relace na stránkách ASP. (Zabezpečené soubory cookie jsou již podporovány pro všechny ostatní typy souborů cookie v rámci všech ostatních technologií ve službě IIS).

Další informace naleznete v FAQ.

Podobné programy

Alternativy

Více od tohoto vydavatele