Faille critique dans IIS 6.0, des millions de sites Web vulnérables
Deux chercheurs de l’université de Guangzhou ont mis le doigt sur une vulnérabilité de la version 6.0 du serveur web Internet Information Services (IIS 6.0) de Microsoft. L’exploit de cette faille (CVE-2017-7269) a été publié sur GitHub. Guère prudent, me direz-vous. Selon le duo, cette brèche de sécurité serait exploitée depuis l’été 2016.
Cette vulnérabilité consiste en un débordement de la mémoire tampon (buffer overflow) de la fonction ScStoragePathFromUrl sur l’extension HTTP WebDAV (pour Web Distributed Authoring and Versioning), laquelle permet de modifier ou de déplacer des fichiers sur un serveur. L’envoi d’une requête PROPFIND avec un entête anormalement long vers WebDAV suffit à l’exploiter pour exécuter, par exemple, un script malveillant.