The OpenNET Project
 
Search (keywords):  SOFT ARTICLES TIPS & TRICKS SECURITY
LINKS NEWS MAN DOCUMENTATION


.htr bug still exist after applying MS patches.


<< Previous INDEX Search src Set bookmark Go to bookmark Next >>
Date: Tue, 30 Jan 2001 11:44:48 +0200
From: System1 <System@tiemiddleeast.com>
To: BUGTRAQ@SECURITYFOCUS.COM
Subject: .htr bug still exist after applying MS patches.

hi,
MS01-004 is out.

I sent few days ago this letter to microsoft:

-----Original Message-----
From: Moran [mailto:Moran@TIEMIDDLEEAST.com]
Sent: Saturday, January 20, 2001 4:55 PM
To: secure@microsoft.com
Subject: .htr bug still exist after applying MS patches.



Hi,
I have server running win2000 adv. server with IIS 5.

I have applied all relevant MS patches.

after I did it I checked for security problems and did as follow:

https://mysite/checkuser.asp <https://mysite/checkuser.asp>

(the asp making a check with the SQL server for user name and password
and i get error of unknown login ID. thats fine.)

BUT when I did:
https://mysite/checkuser.asp%3F+.htr
<https://mysite/checkuser.asp%3F+.htr>

I get blank page and when I view the source I get this line:

<!--#include file="Conn.asp"-->

so attacker now can know in which file my DSN details are located.

what im worried about is that attacker can imporve this method to show
the full asp file source.

notice that I added all MS patches and I can still do it.

is there any specific patch to prevent this ?

please let me know ASAP.

thanks,

Moran Zavdi
Systems Administrator
TIE Middle East Ltd.
Phone: (972)-9-9501113
mailto:moran@tiemiddleeast.com <mailto:moran@tiemiddleeast.com>

<< Previous INDEX Search src Set bookmark Go to bookmark Next >>

ПОДПИШИСЬ НА ЖУРНАЛ Linux Format 2012!

Журнал "Linux Format" (Линукс Формат)- Единственный в России и странах СНГ журнал на русском языке, посвящённый Linux и свободному ПО. Журнал для IT-директоров, IT-менеджеров, программистов, системных администраторов, учителей школ и преподавателей ВУЗов и всех пользователей ПК. В каждом выпуске: Новости индустрии OpenSource, обзоры новинок свободного ПО, обучающие и методические статьи.

Каждый, кто оформит подписку, получает бонусы и подарки- объёмные наклейки на системный блок, диск с архивом номеров за 2005-2011 г.г. и ежемесячно электронную версию журнала в pdf-формате.

Оформить подписку на год


  Закладки на сайте
  Проследить за страницей
Created 1996-2012 by Maxim Chirkov  
ДобавитьРекламаВебмастеруГИД  
RUNNet TopList