SOC Report

Similar documents
SOC Report

SOC Report

SOC Report

SOC Report

Microsoft IISのWebDAV認証回避の脆弱性に関する検証レポート

SOC Report

SOC Report

SOC Report

Apache-Tomcat と 冗長な UTF-8 表現 (CVE 検証レポート ) 2008 年 08 月 26 日 Ver. 0.1

SOC Report

SOC Report

Microsoft Word - FreeBSD_LDPRELOAD002.doc

SOC Report

SOC Report

intra-mart ワークフローデザイナ

Windows Server 2003 におけるPrint Manager V6.0L10の留意事項

SOC Report

レンタルサーバー

SOC Report

SOC Report

Template Word Document

[ 証明書の申請から取得まで ] で受領したサーバ証明書を server.cer という名前で任意の場所に保存してください ( 本マニュアルではローカルディスクの work ディレクトリ [C:\work] に保存しています ) 中間 CA 証明書を準備します 次の URL にアク

クライアント証明書導入マニュアル

SQLインジェクション・ワームに関する現状と推奨する対策案

Microsoft Word - Wyse Thin Client&XD設定手順1112.doc

平成 28 年度大学情報セキュリティ研究講習会 A-2 標的型攻撃を受けているらしいとの連絡があった時の調査と対応の演習 実習資料 A-2 標的型攻撃を受けているらしいとの連絡があった時の調査と対応の演習 実習環境について 攻撃側 PC(attacker-pc) と感染側 PC(sjk-pc) の

注意 インストール中に ユーザアカウント制御 ( 以下 UAC といいます ) の実行確認画面が表示されることがあります 表示された場合ははいをクリックして インストールを進めてください なお 管理者以外の場合 管理者への昇格を求める UAC 画面が表示される場合がありますので 管理者アカウントのパ

一般社団法人ビジネス機械・情報システム産業協会

EPS設定例

ESMPRO/ServerManager Ver. 6 変更履歴

2.5 月のアクセスの状況 28 年 5 月のアクセス状況は 4 月と比べて若干減少しました これは主に Windows Messenger サービスを悪用してポップアップメッセージを送信するアクセスである 126/udp 127/udp および 128/udp などへのアクセスが減少したためです

FormPat 環境設定ガイド

Visio-XPSP2_fl—fl….vsd

SOC Report

第 2 版

感染条件感染経路タイプウイルス概要 前のバージョン Adobe Reader and Acrobat より前のバージョン Adobe Reader and Acrobat before より前のバージョン Adobe Flash Player before

SVF Ver 環境設定 パッチについて

HULFT Series 製品における Javaの脆弱性(CVE )に対する報告

SOC Report

Webセキュリティサービス

パソコンバンクWeb21 操作マニュアル[導入・事前設定編]

4-7.コネクト2.0_電話操作マニュアル(ZoiperFree)_v1.1.0

証明書ダウンロードシステム操作手順書 (ios) 第 1.15 版 証明書ダウンロードシステム 操作手順書 (ios) Ver1.15 セキュアネットワークサービス 2018 年 10 月 29 日 セキュアネットワークサービス 1 DLS-SNT-IOS-V1.15

HotFixInfo_ xls

TimeTracker FX セットアップガイド 補足資料 2/14 0. はじめに 本資料は [TimeTracker FX セットアップガイド ] では説明していない Microsoft SQL Server 2005 ( 以下 SQL Server 2005) の設定や操作方法を補足するための

ESMPRO/JMSS Ver6.0

ESMPRO/JMSS Ver6.0

PowerPoint Presentation

Microsoft Word - 参考資料:SCC_IPsec_win7__リモート設定手順書_

第 1 版

■POP3の廃止について

マニュアル訂正連絡票

UAC UAC Widows 7 OK Windows8.1/10-9

共有フォルダ接続手順 1 共有フォルダ接続ツールのダウンロード 展開 CSVEX のトップページから共有フォルダ接続ツールの zip ファイルをダウンロードします ダウンロードした zip ファイルを右クリックして すべて展開 を選択します (Windows 環境では zip ファイルを解凍しなくて

( 目次 ) 1. はじめに 開発環境の準備 仮想ディレクトリーの作成 ASP.NET のWeb アプリケーション開発環境準備 データベースの作成 データベースの追加 テーブルの作成

BOM for Windows Ver

<4D F736F F D CA08CC082AA B835E B D C58B9194DB82B382EA82DC82B582BD2E646F63>

作成日 :2017/03/29 ******************************************************************************* ** ** ** FUJITSU Cloud Service K5 ** ** ** ** ソフトウェアカフ

1. 無線 LAN 設定情報の取得 接続に必要な SSID と暗号化キーの情報を取得します キャンパス内では開放教室の PC などを活用して取得してください 1-1 TMUNER Web サイト のトップページ ( の [ 利用者メニュー ] を選

ESET NOD32アンチウイルス V4.2 リリースノート

ENI ファーマシー受信プログラム ユーザーズマニュアル Chapter1 受信プログラムのインストール方法 P.1-1 受信プログラムのシステム動作環境 P.1-2 受信プログラムをインストールする P.1-9 受信プログラムを起動してログインする P.1-11 ログインパスワードを変更する

2. 菩提樹の動作に必要な各種ソフトウェア フル パッケージに含まれるソフトウェアの入手先です サイトの情報は変更されている場合がありますので 記載内容は参考にとどめてください SQL Sever 2008R2 Express Edition のダウンロード

1.indd

9. システム設定 9-1 ネットワーク設定 itmはインターネットを経由して遠隔地から操作を行ったり 異常が発生したときに電子メールで連絡を受け取ることが可能です これらの機能を利用するにはiTM 本体のネットワーク設定が必要になります 設定の手順を説明します 1. メニューリスト画面のシステム設

感染条件感染経路タイプウイルス概要 Authplay.dll (aka AuthPlayLib.bundle) を利用する Adobe Reader 9.x ~ より前のバージョンと 10.x から 上記動作環境に一致した環境下で当該 PDF タイプウイルスを実行することで

Oracle Business Intelligence Standard Edition One のインストール

目次 1. はじめに ご利用条件 証明書配付システムの停止時間 実施手順 電子証明書の取得手順 Windows 証明書ストアへの電子証明書インポート手順 電子証明書インポート完了確認.

5.2

[重要]WindowsUpdate で公開された MS15-058:セキュリティ更新プログラム

BJSManual

ServerView RAID Manager VMware vSphere ESXi 6 インストールガイド

汎用プロキシ利用案内 汎用プロキシ利用案内 目次 汎用プロキシ利用案内 はじめに 汎用プロキシとは 利用可能なポート 概要 動作環境 インストール Windows <I

Net'Attest EPS設定例

SCC(IPsec_win10)_リモート設定手順書.doc

OS と Starter Pack の対応 (Express5800/R110j-1 向け ) OS と Starter Pack について Express5800/R110j-1 ( 以下サーバ本体製品 ) では Starter Pack のバージョンによってサポート可能な OS が決まります シ

インターネット EDI システムを使用する前の準備 目次 動作環境について... 2 Internet Explorer7.0 / 8.0 をご利用の場合の設定方法... 3 [1] インターネット EDI システムを利用するための標準的な設定... 3 [2] ブラウザ型で帳票を利用する場合に必要

PowerPoint プレゼンテーション

RICOH Device Manager Pro バックアップ/バージョンアップ作業手順書

楽2ライブラリ クライアントサーバ V5.0 体験版 クライアントOS利用時におけるIIS設定手順書

SOC Report

Windows 10 推奨アップグレードについて

修正版数 修正日付 /1/15 変更箇所 1.3.2(6) 1.4.1(1) 修正履歴 画像差し替え /5/21 2 再起動手順差し込み /7/ 全体 /10/ /4/ 全体 2.0

Master'sONEセキュアモバイル定額通信サービス(MF120)設定手順書(Ver1_2).doc

デジタルペーパーとコンピューターを Bluetooth 接続するには (Windows 編 ) デジタルペーパーとコンピューターを Bluetooth 接続するには 下記の手順に従って デジタルペーパーとコンピューターを Bluetooth ペアリングしたあと Digital Paper App を

<4D F736F F D DD92E B838B5F8EE688B590E096BE8F915F3194C55F E646F63>

( 目次 ) 1. XOOPSインストールガイド はじめに 制限事項 サイト初期設定 XOOPSのインストール はじめに データベースの作成 XOOPSのインストール

手順書

AXシリーズとSafeNetの相互接続評価

【更新中】証明書マニュアルv2.1_BMO

第 1 版

Team Foundation Server 2018 を使用したバージョン管理 補足資料

ユーティリティ 管理番号 内容 対象バージョン 157 管理情報バッチ登録コマンド (utliupdt) のメッセージ出力に対し リダイレクトまたはパイプを使用すると メッセージが途中までしか出 力されないことがある 267 転送集計コマンド (utllogcnt) でファイル ID とホスト名の組

Master'sONEセキュアモバイル定額通信サービス(MF120)設定手順書(Ver1_2).doc

SURFNAVIへのW2003SP2適用時の注意

更新用証明書インポートツール 操作マニュアル 2011 年 10 月 31 日 セコムトラストシステムズ株式会社 Copyright 2011 SECOM Trust Systems CO.,LTD. All rights reserved. P-1

スライド 1

Time Server Pro. TS-2910 リリースノート お客様各位 2019/09/13 セイコーソリューションズ株式会社 Time Server Pro.(TS-2910/TS-2912) システムソフトウェアリリースノート Ver2.1.1 V2.2 変更点 Version 2.2 (

Master'sONEセキュアモバイル定額通信サービス(MF120)設定手順書(Ver1_2).doc

Office 365 管理者マニュアル

IIJダイレクトアクセス APN簡易設定ツール(APNSetupperD.exe)を利用した接続方法

Transcription:

MS-IIS FTP Service5/6 の NLST コマンドの脆弱性について N T T コミュニケーションズ株式会社 IT マネジメントサービス事業部セキュリティオペレーションセンタ 2009 年 09 月 14 日 Ver. 1.1

1. 調査概要... 3 2. 検証結果... 3 2.1. 検証環境... 3 2.2. 検証結果 (NLST の POC)... 4 2.3. 検証結果 (DOS)... 12 3. 検証作業者... 14 4. 参考... 14 5. 履歴... 14 6. 最新版の公開 URL... 14 7. 本レポートに関する問合せ先... 15 2

1. 調査概要 2009 年 08 月 31 日 Microsoft 社の IIS-FTP サーバ 5/6 系に関しての 0Day のセキュリティ脆弱性が公開された MS-Windows 2000 Server SP4 日本語版を対象に この脆弱性の挙動について検証した結果をここに記す 認証情報 ( 匿名も含む ) が必要である 特殊なディレクトリ名が必要であるため ディレクトリ作成権限が必要である 特殊なディレクトリ名が既に存在している場合は ディレクトリ作成権限は不要であるが 特殊であるため 事前に存在する可能性はないと考えてよい インターネット上で公開された検証コードは 日本語版の MS-Windows 2000 Server SP4 でも動作する さらに 2009 年 09 月 03 日に公開された IIS-FTP サーバの 0Day の DoS 攻撃に関して検証した結果をここに記す 認証情報 ( 匿名も含む ) が必要である 攻撃時の他の接続を切断させることが可能である (DoS 攻撃 ) 待ちうけプロセス自体は終了しないため 再度接続することが可能である インターネット上で公開された検証コードは 日本語版の MS-Windows 2000 Server SP4 でも動作する 2. 検証結果 2.1. 検証環境 以下の環境で 検証を行った Microsoft Windows2000 Server 日本語版 SP4 上の IIS5.0 3

2.2. 検証結果 (NLST の PoC) 以下 図のキャプションを参照されたい 図 2.2-1 : IIS の既定では匿名接続が有効になっている 図 2.2-2 : IIS の既定では 書き込み は有効ではないが ここでは有効に設定する 4

図 2.2-3 : 図 2.2-1 と図 2.2-2 の設定状態の IIS5.0 に対して インターネットで公開されている検証コードを実行する 図 2.2-4 : 図 2.2-3 の続き この画面で検証コードは待機状態に入る 5

図 2.2-5 : 図 2.2-4 の後 もう一つのシェルで 4444/tcp に接続することで シェルを取得することが可能である また このシェルは SYSTEM 権限で動作していることを確認した 図 2.2-6 : 図 2.2-5 の後 FTP 公開ディレクトリのルートには このようなディレクトリが作成されていた 6

図 2.2-7 : 次は 書き込み を禁止した IIS5.0 の既定の状態である 図 2.2-8 : 図 2.2-1 と図 2.2-7 の設定状態の IIS5.0 に対して インターネットで公開されている検証コードを実行する ( ログインは出来ているが ディレクトリの作成に失敗している ) 7

図 2.2-9 : 図 2.2-8 の続き この画面で検証コードは待機状態に入る 図 2.2-10 : 図 2.2-9 の後にもう一つのシェルで 4444/tcp に接続することはできない 図 2.2-11 : 次は 匿名接続 自体を禁止した 8

図 2.2-12 : 図 2.2-11 の設定状態の IIS5.0 に対して インターネットで公開されている検証コードを実行する ( ログイン自体に失敗している ) 図 2.2-13 : 図 2.2-12 の続き この画面で検証コードは待機状態に入る 図 2.2-14 : 図 2.2-13 の後にもう一つのシェルで 4444/tcp に接続することはできない 9

図 2.2-15 : 図 2.2-6 のようなディレクトリが既にあるので 書き込み 禁止の状態で 図 2.2-6 で確認できるディレクトリを 再利用するようにコードを修正し それを実行してみた 図 2.2-16 : 図 2.2-15 の続き この画面で検証コードは待機状態に入る 10

図 2.2-17 : 図 2.2-16 の後 もう一つのシェルで 4444/tcp に接続した結果 つまり 事前に特殊な名前のディレクトリ名があれば 書き込み 権限は必要ないことが確認できる 図 2.2-18 : さらに 匿名接続 を禁止してみた場合 Exploit は成功していない やはりログインしなければならないらしい 11

2.3. 検証結果 (DoS) 以下 図のキャプションを参照されたい 図 2.3-1 : 左のウィンドウを使って接続状態を作成する 図 2.3-2 : 図 2.3-1 の状態のまま 今度は不正行為者が右のウィンドウを使って 匿名ログインし DoS 攻撃を実行する 12

図 2.3-3 : 図 2.3-2 の結果 不正行為者の FTP 接続は強制終了している 図 2.3-4 : 図 2.3-3 の後の右側のウィンドウも dir コマンド実行時に 切断されたことを確認した しかし open コマンドで再度接続し サービスを受けることが可能である 13

3. 検証作業者 NTT コミュニケーションズ株式会社 IT マネジメントサービス事業部ネットワークマネジメントサービス部セキュリティオペレーションセンター佐名木智貴 4. 参考 SANS Microsoft IIS 5/6 FTP 0Day released http://isc.sans.org/diary.html?storyid=7039 セキュリティホール memo http://www.st.ryukoku.ac.jp/~kjm/security/memo/#20090901_iis インターネットインフォメーションサービスの FTP サービスの脆弱性により リモートでコードが実行される ( マイクロソフトセキュリティアドバイザリ (975191) http://www.microsoft.com/japan/technet/security/advisory/975191.mspx milw0rm (Microsoft IIS 5.0/6.0 FTP Server (Stack Exhaustion) Denial of Service) http://www.milw0rm.com/exploits/9587 CVE-2009-3023 http://cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2009-3023 CVE-2009-2521 http://cve.mitre.org/cgi-bin/cvename.cgi?name=cve-2009-2521 5. 履歴 2009 年 09 月 03 日 : ver1.0 最初の公開 2009 年 09 月 09 日 : ver1.1 DoS 攻撃に関する検証内容を追加 2.3 検証結果 (DoS) を追加 4 参考 の URL をいくつか追加 6. 最新版の公開 URL http://www.icto.jp/security_report/index.html 14

7. 本レポートに関する問合せ先 NTT コミュニケーションズ株式会社 IT マネジメントサービス事業部ネットワークマネジメントサービス部セキュリティオペレーションセンター e-mail: scan@ntt.com 以上 15