IIS

  • 까막눈의 보안소식. 2010년 7월 1주차

    OWASP Top 10 2010 한글판 http://www.securityplus.or.kr/xe/?module=file&act=procFileDownload&file_srl=25999&sid=00866c962d596769cb97cd9fadb81947 SecurityPlus 에서 OWASP 2010의 한글판을 공개하였습니다. 이 문서는 저작자표시 & 동일조건변경허락 조건으로 CCL 을 따릅니다. 이번에 새로 추가된 A10(검증되지 않은 리다이렉트와 포워드)는 최근 단축 URL 로 인한 피싱에서 많이 쓰이고 있고, 악성코드 유포 방법으로도 쓰이고 있죠. 그리고 A6(보안상 잘못된 구성)도 새로 추가되었습니다. 점점 웹 서버의 기능이 다양해지면서 기본설정이 많아졌는데,…

  • 세미콜론을 이용한 IIS 0-day 는 관리자의 실수?

    얼마 전부터 커뮤니티나 보안 블로그 등에 올라오는 제로데이가 있습니다. IIS 에서 업로드 필터를 우회하여 asp, php 같은 파일들을 올리는 취약점입니다. 아래 글에 자세하게 설명되어 있네요. MS IIS 파일 확장자 처리오류 취약점 주의 :: http://hacked.tistory.com/438 그리고 어제 MS 에서 이에 대해 글을 올렸네요.  Results of Investigation into Holiday IIS Claim :: http://blogs.technet.com/msrc/archive/2009/12/29/results-of-investigation-into-holiday-iis-claim.aspx 한 마디로 말하면, 자신들은…