Прескочи на содржината
MI

Microsoft IIS4 Session ID Cookie Marking Vulnerability Patch

Издавач: Microsoft
Вирусно скенирано Windows Free
Преземи v(MS00-080) 2.4K преземања
Верзија(MS00-080)
Издавач Microsoft
Датум на издавање5.12.2008
Датум на додавање26.10.2000
Барања за ОСWindows, Windows NT
БарањаWindows NT 4.0, Internet Information server 4.0
Вкупно преземања2.447
ЦенаFree

Опис

Овој лепенка ја елиминира безбедносната ранливост во серверот за Интернет информации на Microsoft што ќе му овозможи на злонамерниот корисник да ја киднапира безбедната веб-сесија на друг корисник под многу ограничен сет на околности.

IIS поддржува употреба на колаче со ID на сесија за следење на идентификаторот на тековната сесија за веб-сесија. Сепак, ASP во IIS не поддржува создавање на колачиња за ИД на безбедна сесија како што е дефинирано во RFC 2109. Како резултат на тоа, безбедните и небезбедните страници на истата веб-локација го користат истиот ID на сесија. Доколку корисникот иницирал сесија со безбедна веб-страница, ќе се генерира колаче со ID на сесија и ќе се испрати до корисникот, заштитено со SSL. Но, ако корисникот последователно посетил небезбедна страница на истата локација, истото колаче за ID на сесија ќе биде разменето, овој пат во обичен текст. Ако злонамерен корисник има целосна контрола врз каналот за комуникација, тој може да го прочита колачето со ID на сесија со обичен текст и да го користи за да се поврзе со сесијата на корисникот со безбедната страница. Во тој момент, тој може да преземе какви било активности на безбедната страница што корисникот може да го преземе.

Условите под кои оваа ранливост може да се искористи се прилично застрашувачки. Злонамерниот корисник ќе треба да има целосна контрола врз комуникацијата на другиот корисник со веб-страницата. Дури и тогаш, злонамерниот корисник не можеше да ја направи почетната врска со безбедната страница; тоа може да го направи само легитимниот корисник. Закрпата ја елиминира ранливоста со додавање поддршка за безбедни колачиња за ID на сесијата на страниците ASP. (Безбедните колачиња веќе се поддржани за сите други видови колачиња, според сите други технологии во IIS).

Погледнете ги ЧПП за повеќе информации.

Слични програми

Алтернативи

Повеќе од овој издавател