影响系统:
Microsoft IIS 5.0

不受影响系统:
Microsoft IIS 6.0

描述:
Microsoft IIS是Microsoft Windows自带的一个网络信息服务器,其中包含HTTP服务功能。

Microsoft IIS在处理访问认证存在漏洞,远程攻击者可能利用此漏洞非授权访问文档。

IIS的Webhits.dll中所提供的Hit-highlighting功能仅依赖于Microsoft Windows NT ACL配置而不依赖于ISS认证配置。假如匿名用户能够通过恶意的URL请求向null.htw对象传送CiWebhitsfile参数的话,Hit-highlighting就可能返回该用户无权访问的受保护文档或ASP代码。

厂商补丁:
Microsoft
现在厂商已发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.microsoft.com/technet/security/