简体版  |  繁体版   推荐信息: 阅读排行 | 滚动 | 微软SOA高峰会 | 中型企业创新社区 | 随心所欲发新闻
服务器

微软承认Windows存在一个提升权限安全漏洞

出处:赛迪网 作者: 2008-04-21 14:37 评论
字体大小: | |
微软称,虽然这个安全漏洞存在于windows操作系统中,但是,攻击者能够通过在微软Web服务器“互联网信息服务”上运行的客户Web应用程序来利用这个安全漏洞。利用这个安全漏洞能够把这个权限提升到本地系统账户的权限,离管理员权限不远了。

  4月20日消息,微软星期四(4月17日)发布安全警告称,其大多数版本的windows存在一个安全漏洞。但是,微软没有许诺要修复这个安全漏洞,也没有说它是否要修复这个安全漏洞和什么时候发布一个补丁。微软在三个星期前还拒绝承认这个问题是一个安全漏洞。

  微软在安全公告中把这个安全漏洞归类为提升权限的安全漏洞。利用这个安全漏洞能够给攻击者访问被攻破的计算机的更大的权限。这个安全漏洞影响到windows XP专业版SP2和所有版本的windows Server 2003、windows Vista和最新的windows Server 2008。

  微软称,虽然这个安全漏洞存在于windows操作系统中,但是,攻击者能够通过在微软Web服务器“互联网信息服务”上运行的客户Web应用程序来利用这个安全漏洞。通过SQL服务器也能够利用这个安全漏洞。

  nCircle网络安全公司安全运营经理Andrew Storms说,Web应用程序以较低的权限运行。利用这个安全漏洞能够把这个权限提升到本地系统账户的权限,离管理员权限不远了。你能够使用本地系统账户做很多事情。

  阿根廷的一位研究人员和安全顾问Cesar cerrudo几个星期前说,他要在即将召开的一个会议上披露一个windows安全漏洞。cerrudo在3月末说,这个安全漏洞能够绕过包括windowsServer 2008在内的最新版本的windows操作系统的安全措施。

  cerrudo说,通过互联网信息服务可以实施这个攻击。通过在NetworkService(网络服务)、LocalService(本地服务)和LocalSystem(本地系统)等不同的账户下运行Web应用程序能够缓解这个风险。

  微软安全反应中心发言人Bill Sick当时说,cerrudo披露的信息是一个软件设计瑕疵,不是真正的安全漏洞。他还不重视这个安全漏洞,说cerrudo的演示没有说明攻击者能够获得访问这些可信赖的账户的方法。

  • 本文关键字:
  • 微软(15488)
  • Windows(7385)
  • 操作系统(8684)
  • 漏洞(1428)
  • 新闻(116083)
  • IT技术(18187)
  • 安全策略(278)
  • 网友关注
    热门产品
    编辑推荐
    推荐专题
    更多
    思科
  • 打开网络创新之门
  • 思科公司于北京嘉里中心饭店成功举办了主题为“创新网络,绿色引擎”的思科创新日暨思科新品发布会。
  • 论坛热贴
    更多
    博客精选
    更多
    视频推荐
    更多
  • 杜青松:对IT人员要求别具一格
  • 在对杜青松的采访中,他透露出目前在中粮包装有限公司信息化建设的工作中的一个难点——IT人力资源短缺。
  • TMG

    Copyright (C) 1999-2008 Chinabyte.com, All Rights Reserved 版权所有 天极网络

    渝ICP证B2-20030003号 商务联系、网站内容、合作建议:010-82657868

    版权声明 在线提交意见反馈 Powered by 天极内容管理平台CMS4i

    经营性网站备案信息 网警备案 中国网站排名