<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://pulsarit.net/cs/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>$ClaudioG.Blog = $True : Vista, Security</title><link>http://pulsarit.net/cs/blogs/claudiog/archive/tags/Vista/Security/default.aspx</link><description>Tags: Vista, Security</description><dc:language>it</dc:language><generator>CommunityServer 2.1 SP3 (Build: 20423.1)</generator><item><title>Microsoft Security Bulletin di Febbraio 2008: i primi guai per IIS 6</title><link>http://pulsarit.net/cs/blogs/claudiog/archive/2008/02/13/microsoft-security-bulletin-di-febbraio-2008-i-primi-guai-per-iis-6.aspx</link><pubDate>Wed, 13 Feb 2008 10:57:00 GMT</pubDate><guid isPermaLink="false">d806d591-cae8-4839-ac9f-5825260148f9:73</guid><dc:creator>claudiog</dc:creator><slash:comments>0</slash:comments><comments>http://pulsarit.net/cs/blogs/claudiog/comments/73.aspx</comments><wfw:commentRss>http://pulsarit.net/cs/blogs/claudiog/commentrss.aspx?PostID=73</wfw:commentRss><description>&lt;p&gt;Il &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms08-feb.mspx" target="_blank"&gt;bollettino di sicurezza Microsoft, di Febbraio 2008&lt;/a&gt; oltre ad essere &lt;b&gt;davvero consistente&lt;/b&gt; per numero di fix (11), vastità (AD, TCP/IP, Office, patch &lt;strike&gt;cumulativa&lt;/strike&gt; mensile di Internet Explorer) e impatto, infrange purtroppo il mito (reale) di &lt;b&gt;invulnerabilità di Internet Information Server 6.0&lt;/b&gt;, peccato davvero.&lt;/p&gt;  &lt;p&gt;A distanza di quasi 5 anni dal rilascio, le prime due fix per IIS 6 (oltre ad altre versioni certamente meno diffuse) riguardano una &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms08-005.mspx" title="ms08-005" target="_blank"&gt;escalation di privilegi&lt;/a&gt; e purtroppo &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms08-006.mspx" title="ms08-006" target="_blank"&gt;una remote code execution&lt;/a&gt;. La &lt;b&gt;seconda è ovviamente la più rischiosa&lt;/b&gt; specie se, come purtroppo mi accade di vedere presso clienti, è stato cambiato l'account con cui il Worker Process interagisce con il sistema ... ovviamente se si usa un &lt;u&gt;account privilegiato&lt;/u&gt; (Administrator o il Local System), la frittata è fatta.&lt;/p&gt;  &lt;p&gt;Queste due patch non riguarderanno IIS 7.0 in Vista SP1 (&lt;a href="http://blogs.technet.com/italy/archive/2008/02/11/aggiornamento-sulla-disponibilit-di-windows-vista-sp1.aspx" target="_blank"&gt;per quando Microsoft gentilmente ce lo farà avere&lt;/a&gt; ...) e Windows Server 2008.&lt;/p&gt;  &lt;p&gt;La raccomandazione è di &lt;b&gt;installare molto rapidamente queste due patch&lt;/b&gt;.&lt;/p&gt;&lt;img src="http://pulsarit.net/cs/aggbug.aspx?PostID=73" width="1" height="1"&gt;</description><category domain="http://pulsarit.net/cs/blogs/claudiog/archive/tags/Security/default.aspx">Security</category><category domain="http://pulsarit.net/cs/blogs/claudiog/archive/tags/IIS/default.aspx">IIS</category><category domain="http://pulsarit.net/cs/blogs/claudiog/archive/tags/Windows+Server+2008/default.aspx">Windows Server 2008</category><category domain="http://pulsarit.net/cs/blogs/claudiog/archive/tags/Vista/default.aspx">Vista</category><category domain="http://pulsarit.net/cs/blogs/claudiog/archive/tags/Windows/default.aspx">Windows</category></item></channel></rss>