Microsoft IIS4 Session ID Cookie Marking Vulnerability Patch
| Versio | (MS00-080) |
|---|---|
| Kustantaja | Microsoft |
| Julkaisupäivä | 5.12.2008 |
| Lisäyspäivämäärä | 26.10.2000 |
| Os vaatimukset | Windows, Windows NT |
| Vaatimukset | Windows NT 4.0, Internet Information server 4.0 |
| Latauksia yhteensä | 2 447 |
| Hinta | Free |
Kuvaus
Tämä korjaustiedosto poistaa Microsoft Internet Information -palvelimen tietoturvahaavoittuvuuden, jonka ansiosta pahantahtoinen käyttäjä voi kaapata toisen käyttäjän suojatun Web-istunnon erittäin rajoitetuissa olosuhteissa.
IIS tukee istuntotunnusevästeen käyttöä web-istunnon nykyisen istunnon tunnisteen seuraamiseen. IIS:n ASP ei kuitenkaan tue suojattujen istuntotunnusevästeiden luomista RFC 2109:n mukaisesti. Tämän seurauksena saman Web-sivuston suojatut ja suojaamattomat sivut käyttävät samaa istuntotunnusta. Jos käyttäjä aloitti istunnon suojatulla Web-sivulla, istuntotunnuseväste luodaan ja lähetetään käyttäjälle SSL:llä suojattuna. Mutta jos käyttäjä vieraili myöhemmin saman sivuston suojaamattomalla sivulla, sama istuntotunnuseväste vaihdettaisiin, tällä kertaa selkeänä tekstinä. Jos pahantahtoisella käyttäjällä oli täysin viestintäkanavan hallinta, hän voisi lukea selkokielisen istunnon tunnuksen evästeen ja käyttää sitä yhteyden muodostamiseen käyttäjän istuntoon suojatun sivun avulla. Siinä vaiheessa hän saattoi tehdä suojatulla sivulla mitä tahansa käyttäjän tekemiä toimia.
Olosuhteet, joissa tätä haavoittuvuutta voidaan hyödyntää, ovat melko pelottavia. Haitallisen käyttäjän tulee hallita täysin toisen käyttäjän viestintää Web-sivuston kanssa. Silloinkaan pahantahtoinen käyttäjä ei voinut muodostaa ensimmäistä yhteyttä suojatulle sivulle; vain laillinen käyttäjä voi tehdä sen. Korjaus poistaa haavoittuvuuden lisäämällä tuen suojatuille istuntotunnuksen evästeille ASP-sivuilla. (Suojattuja evästeitä tuetaan jo kaikille muille evästetyypeille kaikissa muissa IIS-tekniikoissa).
Katso lisätietoja FAQ-osiosta.