int(16)

Vulnerability Bulletins


Vulnerabilidad de Cross Site Scripting en la extensión IDC de Microsoft IIS

Vulnerability classification

Property Value
Confidence level Oficial
Impact Compromiso Root
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Microsoft
Affected software Microsoft Internet Information Server 5.0

Description

Cuando IIS recibe una petición para un fichero .idc, el servidor devuelve un mensaje 404 si la página no existe.

Sin embargo, cuando una petición contiene una URL muy larga y ésta finaliza en la extensión .idc IIS devuelve todos los contenidos de la URL en la página de error. Esto podría resultar en la ejecución de código script arbitrario.

Solution



Actualización de software
Microsoft Internet Information Server
http://www.microsoft.com/iis

Standar resources

Property Value
CVE
BID

Other resources

Bugtraq ID: 5900
http://online.securityfocus.com/bid/5900

Version history

Version Comments Date
1.0 Aviso emitido 2003-10-08
Ministerio de Defensa
CNI
CCN
CCN-CERT