securite informatique

Une faille critique dans l’authentification ASP.NET et IIS

Publié le 05 Octobre 2004 - Aurélien Cabezon pour Vulnerabilite.com  


 Une faille toucherait le système de protection de répertoires utilisé par IIS et ASP.NET sous Windows 2000 et XP. Un individu mal intentionné pourrait facilement contourner les restrictions imposées par le webmaster afin d’accéder de manière illicite à un contenu ou une application en ligne protégée. 
Aurélien Cabezon

C’est une « web agency » Londonienne qui a donné l’alerte sur la liste spécialisée NTBugtraq. Cette faiblesse, révélée le 14 Septembre, semble causer beaucoup de tracas chez la communauté des développeurs sur plateforme ASP.NET

IIS, le serveur web de Microsoft et le langage ASP.NET offrent la possibilité de réglementer l’accès aux répertoires accessible à travers le serveur http. Généralement, ces protections sont mises en place pour protéger l’accès à la zone d’administration du portail ou à une application en ligne. Or, la faille découverte permettrait de contourner très facilement l’authentification et le pirate aurait alors accès aux ressources protégées sans avoir besoin de s’authentifier.

Microsoft à déclaré au portail TechTarget.com qu’ils mettaient tout en œuvre pour découvrir l’origine de la vulnérabilité et le cas échéant protéger leurs clients. Un correctif ne saurait tarder.


Une solution temporaire avancée par Roberto Brunetti dans son blog
http://blogs.devleap.com/rob/archive/20 … /1803.aspx 


Devenir membre gratuitement
Notez cet article!

Aucune note pour le moment

 
Les livres à ne pas manquer
 
Apache. Installation et mise en oeuvre
Par Ben Laurie (O'Reilly)
 
Le Legs de la Faille, Tome 1 : Krondor : la...
Par Raymond E. Feist, Isabelle...
 
Business Place
© 2000-2006 Vulnerabilite.com - Le portail des professionnels de la sécurité informatique
Edité par la société  ISECURELABS | Notice légale | Contact | Sitemap
Liens Promo : Disque dur - optimisation windows xp - Astuces Vista - Meilleurs prix