Sicherheitsmängel in Windows Server 2008 entdeckt

Sicherheitsdienstleister Argeniss hat Details zu einer Lücke in der Sicherheitsarchitektur von Windows Server 2008 und Vista veröffentlicht. Am Donnerstag hatte Microsoft in einer Sicherheitswarnung zugeben müssen, dass es über bestimmte Serverprozesse, etwa Internet Information Server (IIS) oder SQL-Server, von außen möglich ist, die volle Kontrolle über das System zu erlangen.

Argeniss konnte demonstrieren, dass Dienste, die standardmäßig unter den Benutzern "LocalService" oder "NetworkService" laufen, über den Umweg des Distributed Transaction Coordinator (DTC) und des Remote Procedure Call Subsytem (RPCSS) DLLs aufrufen können, die im Sicherheitskontext des Benutzers "LocalSystem" ausgeführt werden und somit uneingeschränkte Rechte besitzen.

Betroffen sind alle Dienste, die erlauben, dass Benutzer eigenen Code ausführen. Relevant ist dies vor allem bei Hostern, die Windows-Hosting üblicherweise so anbieten, dass Kunden eigene ASP.NET-Anwendungen verwenden können.

Durch einen einfachen Patch kann die Lücke nicht beseitigt werden, da es sich um ein generelles Problem der Architektur handelt. Benutzerrechte für Dienste sind in Windows Server 2008 zwar eingeschränkt, jedoch konnte Argeniss über Thread-Pooling an die Security-Token des RPCSS-Prozess kommen, die mit vollen Rechten ausgestattet sind.

Allen Serverbetreibern, die Benutzern erlauben, eigenen Code auszuführen, empfiehlt Argeniss, die Dienste unter einem Benutzer auszuführen, der keinerlei Administrationsrechte besitzt. So sollten Hoster grundsätzlich keine ASP.NET-Websites unter "LocalSystem", "LocalService" oder "NetworkService" betreiben.

Fanden Sie diesen Artikel nützlich?
2 von 2 Lesern fanden diesen Artikel nützlich.

Aktuelle Job-Angebote

ZDNet.de Live

Virtu ...

Virtualisierung: ein Schwarzes Loch für Daten? t.co/...

10.02.12, 15:10 von zdnet_de
LG ...

LG Mannheim weist Patentklage von Motorola gegen Apple zurück t.co/...

10.02.12, 15:00 von zdnet_de
Googl ...

Google's home entertainment foray: Why the Motorola deal may work t.co/...

10.02.12, 15:00 von ZDNet
Say ...

Say hello to Sara - Siri for jailbroken iOS devices t.co/...

10.02.12, 14:55 von ZDNet
"Wir ...

"Wir fordern ein ethisches iPhone" t.co/...

10.02.12, 14:50 von silicon_de
#Tesl ...

#Tesla Model X: Hands-on mit dem Elektro-SUV - #modelx #auto #elektroauto t.co/...

10.02.12, 14:30 von cnet_de
Ice ...

Ice Cream Sandwich für HTC-Smartphones kommt ab März t.co/...

10.02.12, 14:30 von zdnet_de
Micro ...

Microsoft gets it right with Windows 8 on ARM, and why Apple should be worried t.co/...

10.02.12, 14:10 von ZDNet
Windo ...

Windows 8: ARM-Version integriert Office-15-Apps t.co/...

10.02.12, 14:00 von zdnet_de
Bigge ...

Biggest competition for Windows tablets? Other Windows tablets t.co/...

10.02.12, 13:55 von ZDNet
Googl ...

Google to take on Sonos with wireless home entertainment system t.co/...

10.02.12, 13:40 von ZDNet
Twitt ...

Twitter kommt auf Satellitenhandys t.co/...

10.02.12, 13:20 von zdnet_de
IBM ...

IBM Docs - der Kampf der Giganten geht weiter t.co/...

10.02.12, 13:10 von silicon_de
Paten ...

Patentkriege bedrohen IT-Mittelstand t.co/...

10.02.12, 13:10 von silicon_de
Alcat ...

Alcatel-Lucent schreibt 2011 erstmals schwarze Zahlen t.co/...

10.02.12, 12:40 von zdnet_de
OnFor ...

OnForce: SMB IT market presents major revenue opporunity t.co/...

10.02.12, 12:40 von ZDNet
CRM ...

CRM Watchlist 2012 Winners - Social Makes Mainstream Moves t.co/...

10.02.12, 12:35 von ZDNet
Sumo ...

Sumo Logic claims to be first Big Data service provider. Can you believe them? t.co/...

10.02.12, 12:10 von ZDNet
Googl ...

Google Wallet NFC payment system can be exploited t.co/...

10.02.12, 12:05 von ZDNet
#Schn ...

#Schnäppchen des Tages: 37-Zoll-LCD-Fernseher LG 37LK430 für 330 Euro t.co/...

10.02.12, 12:00 von cnet_de