﻿<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Pablo Weyne - IIS - Windows - Microsoft &#187; Webdav</title>
	<atom:link href="http://blog.iishelp.com.br/tag/webdav/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.iishelp.com.br</link>
	<description>Blog sobre o Internet Information Services</description>
	<lastBuildDate>Mon, 09 May 2011 18:45:35 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
		<item>
		<title>Falha grave encontrada no IIS &#8211; Webdav</title>
		<link>http://blog.iishelp.com.br/falha-grave-encontrada-no-iis-webdav/</link>
		<comments>http://blog.iishelp.com.br/falha-grave-encontrada-no-iis-webdav/#comments</comments>
		<pubDate>Wed, 20 May 2009 00:00:00 +0000</pubDate>
		<dc:creator>Pablo Weyne</dc:creator>
				<category><![CDATA[Sem categoria]]></category>
		<category><![CDATA[Webdav]]></category>

		<guid isPermaLink="false">http://blog.iishelp.com.br/?p=9993</guid>
		<description><![CDATA[A Microsoft divulgou uma falha no IIS 5, 5.1 e 6 (IIS 7 está ok!) para quem possui o WebDav habilitado. O WebDav permite que usuários remotos possam acessar e editar documentos em um servidor Web. A vulnerabilidade pode permitir que acessos anônimos (sem autenticação) o invasor pode contornar as permissões e ter acesso ao [...]]]></description>
			<content:encoded><![CDATA[<p>A Microsoft divulgou uma falha no IIS 5, 5.1 e 6 (IIS 7 está ok!) para quem possui o WebDav habilitado. O WebDav permite que usuários remotos possam acessar e editar documentos em um servidor Web.</p>
<p>A vulnerabilidade pode permitir que acessos anônimos (sem autenticação) o invasor pode contornar as permissões e ter acesso ao servidor. Ao enviar uma requisição HTTP especialmente criada para o servidor, o invasor é capaz de visualizar e fazer o upload de arquivos para a máquina. O ataque tira vantagem de um bug na forma como o IIS 6 processa tokens Unicode. O problema que esse exploit já se tornou público. Somente sistemas que têm WebDav ativado são afetados por essa vulnerabilidade.</p>
<p>Portando, é de extrema importância quem possui Webdav habilitado, e não utiliza, desative-o. Se não pode desativar, utiliza o <a href="http://technet.microsoft.com/en-us/security/cc242650.aspx">URLSCan</a> para ajudar a efetuar segurança no IIS. Se o site utiliza autenticação baseada em formulários, provavelmente você não terá problemas.</p>
<p>Você está seguro se:</p>
<ul>
<li>Servidor de IIS não possui o Webdav instalado.  </li>
<li>Servidor de IIS está com o Webdav desabilitado (no IIS 6 já vem desabilitado por padrão).  </li>
<li>Servidor de IIS não permitir acesso aos arquivos do sistema ao grupo <a href="http://support.microsoft.com/kb/271071">IUSR_[NomedaMáquina]</a>.  </li>
<li>Servidor de IIS hospeda somente aplicações utilizando formulários com autenticação.</li>
</ul>
<p>Atualmente não há correção para essa vulnerabilidade. Maiores informações:</p>
<p><a href="http://www.microsoft.com/technet/security/advisory/971492.mspx">http://www.microsoft.com/technet/security/advisory/971492.mspx</a></p>

			<!--Facebook Like and Send button by darkomitrovic.com-->
			<div id="fb-root"></div>
			<script>
			<!--
			  window.fbAsyncInit = function() {
				FB.init({appId: "224955984185367", status: true, cookie: true, xfbml: true});
			  };
			  (function() {
				var e = document.createElement("script"); e.async = true;
				e.src = document.location.protocol +
				  "//connect.facebook.net/en_US/all.js";
				document.getElementById("fb-root").appendChild(e);
			  }());
			-->
			</script>
			<fb:like href="http://blog.iishelp.com.br/falha-grave-encontrada-no-iis-webdav/" send="true" layout="standard" width="450" show_faces="true" colorscheme="light" action="like" font=""></fb:like>
			<!--Facebook Like and Send button by darkomitrovic.com-->
			]]></content:encoded>
			<wfw:commentRss>http://blog.iishelp.com.br/falha-grave-encontrada-no-iis-webdav/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

