Microsoft IIS是Microsoft Windows自带的一个网络信息服务器,其中包含HTTP服务功能。 Microsoft IIS在处理访问认证存在漏洞,远程攻击者可能利用此漏洞非授权访问文件。 IIS的Webhits.dll中所提供的Hit-highlighting功能仅依赖于Microsoft Windows NT ACL配置而不依赖于ISS认证配置。如果匿名用户能够通过恶意的URL请求向null.htw对象传送CiWebhitsfile参数的话,Hit-highlighting就可能返回该用户无权访问的受保护文档或ASP代码。
Microsoft IIS是Microsoft Windows自带的一个网络信息服务器,其中包含HTTP服务功能。 Microsoft IIS在处理访问认证存在漏洞,远程攻击者可能利用此漏洞非授权访问文件。 IIS的Webhits.dll中所提供的Hit-highlighting功能仅依赖于Microsoft Windows NT ACL配置而不依赖于ISS认证配置。如果匿名用户能够通过恶意的URL请求向null.htw对象传送CiWebhitsfile参数的话,Hit-highlighting就可能返回该用户无权访问的受保护文档或ASP代码。