Güvenlik Güncelleştirmesi, 17 Temmuz 2000
Bu güncelleştirme, Internet Information Services (IIS) 5.0'deki "Absent Directory Browser Argument" ve "File Fragment Reading via .HTR" olarak adlandırılan iki güvenlik boşluğu sorununu çözmektedir ve Microsoft Security Bulletin MS00-044'de tartışılmaktadır. Kötü niyetli bir kullanıcının bu boşluklardan etkilenecek Web sunucusunu yavaşlatmak için yararlanmasını veya belirli özgül koşullar altında bir Web sunucusundaki bazı dosyaların kaynak kodunu edinmesini önlemek için şimdi yükleyin.
.htr dosyaları Windows 2000'da parola değiştirmek için kullanılabilen ve yöneticiler tarafından çeşitli parola yönetim işlevlerini yerine getirmek için kullanılan komut dizileridir. Bu güvenlik boşluklarının hiçbiri, sunucuda veri değiştirilmesine, eklenmesine veya silinmesine, ayrıca etkilenen bilgisayarda yönetimsel denetime izin vermemektedir.
Bu güncelleştirmede ele alınan iki güvenlik boşluğunun ayrıntıları:
- “Absent Directory Browser Argument” güvenlik boşluğu. IIS 3.0 ile birlikte yüklenen ve IIS 4.0 veya IIS 5.0'e yükseltmede korunan yönetimsel bir komut dizisi, beklenen bir bağımsız değişkenin bulunmadığı durumu doğru işlememektedir. Bağımsız değişken komut dizisinin sonsuz bir döngüye girmesine neden olmakta, bu noktada komut dizisi sunucudaki tüm CPU kaynaklarını tüketmektedir. Buna ek olarak bu ve ilgili birkaç diğer araç üzerindeki izinler, IIS 3.0'da uygun olmalarına karşın IIS 5.0'da uygun değildir. Bu durum, Web sitesini ziyaret edenlerin bu araçları kullanabilmesine, bu da sunucuda dizin yapısının görüntülenebilmesine izin vermektedir.
- “File Fragment Reading via .htr” güvenlik boşluğunun yeni bir türü. Bu güvenlik boşluğunun ilk sürümü Microsoft Security Bulletin MS00-031'de tartışılmıştı. (Bu site İngilizce'dir.) Yeni boşluk, yalnızca ondan yararlanılma biçimi yönünden farklıdır. Güvenlik boşluğunun etkisi, ilk sürümde olduğu gibi, .asp ve diğer dosyaların sunucudan alınabilmesi olasılığının bulunmasıdır. İlk sürümün olduğu gibi yenisinin çalışma biçimi de bir .asp dosyasının kötü niyetli bir kullanıcı için en ilgi çekici kısımlarının çıkarılabilmesini olası kılmaktadır.
Bu güvenlik boşlukları hakkında daha fazla bilgi için Microsoft Security Bulletin MS00-044'ü okuyun. (Bu site İngilizce'dir.)
Bu güncelleştirme IIS 5.0 çalıştıran Windows 2000 bilgisayarları için geçerlidir.
Yüklemeyi tamamlamak için bilgisayarınızı yeniden başlatın.
- Başlat'ı tıklatın, Ayarlar'ın üzerine gelin ve Denetim Masası'nı tıklatın.
- Program Ekle/Kaldır'ı çift tıklatın.
- Windows 2000 Hızlı Onarım [Daha fazla bilgi için bkz. Q267560] öğesini seçin, sonra kaldırmak için Değiştir/Kaldır'ı tıklatın.