情報漏えいなどの恐れ:IISに未パッチの脆弱性か、エクスプロイトも出回る - ITmedia エンタープライズ(情報元のブックマーク数)

なんか、IIS6の脆弱性とExploitコードが出ているそうです。Unicodeの文字をURLに追加することでアクセス制限を交わすことが可能とのこと。

米US-CERTは5月18日、Microsoft Internet Information Services 6(IIS6)の脆弱性情報が公開され、エクスプロイトコードが出回っていると伝えた。

 IIS6の脆弱性情報についてはSANS Internet Storm Centerやセキュリティ企業のSecuniaも報告している。各社の情報を総合すると、脆弱性は、認証が必要なディレクトリのWebDAVリクエストを処理する際のエラーに起因する。

 この問題を悪用すると、特定のUnicode文字をURLに付け加えることによってフォルダのアクセス制限をかわすことが可能になり、リモートの攻撃者が重要情報を入手したり、任意のファイルをアップロードすることが可能になる。

IISに未パッチの脆弱性か、エクスプロイトも出回る - ITmedia エンタープライズ

screenshot