ID do artigo: 280383 - Última revisão: segunda-feira, 7 de julho de 2008 - Revisão: 4.2

Recomendações de segurança do IIS ao usar um compartilhamento UNC e nome de usuário e credenciais de senha

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.
É altamente recomendável que todos os usuários atualizem para Microsoft (IIS) versão 7.0 em execução no Microsoft Windows Server 2008. O IIS 7.0 aumenta significativamente a segurança de infra-estrutura da Web. Para obter mais informações sobre tópicos relacionados à segurança do IIS, visite o seguinte site:
http://www.microsoft.com/technet/security/prodtech/IIS.mspx (http://www.microsoft.com/technet/security/prodtech/IIS.mspx)
Para obter mais informações sobre o IIS 7.0, visite o seguinte site:
http://www.iis.net/default.aspx?tabid=1 (http://www.iis.net/default.aspx?tabid=1)

Nesta página

Expandir tudo | Recolher tudo

Sumário

Há ocasiões em que você pode usar Internet Information Server (IIS) como um portal para outro dispositivo na rede que contém o armazenamento disponível. Você pode fazer isso no snap-in de IIS Microsoft Management Console (MMC) escolhendo a opção de um compartilhamento localizado em outro computador na guia site ou Diretório Virtual .

IIS pode detectar quando o caminho é local ou remoto mesmo quando os mapeamentos de rede Verifique a unidade local aparecem. Portanto, para acesso a ser concedido, IIS deve obter credenciais com permissões para o compartilhamento remoto. Essas credenciais (ID de usuário e senha) são criptografadas e armazenadas na metabase IIS, mas estão disponíveis por meio de uma interface de programação de aplicativo (API). Se práticas de segurança normal não são seguidas, isso potencialmente pode representar um risco para proteger a operação do servidor.

Os administradores de servidor nunca devem permitir a execução no servidor de código não confiável. O dano potencial que pode resultar de permitindo que um usuário não confiável de executar código no servidor vai muito além esse incidente específico.

Mais Informações

A Microsoft recomenda que os clientes consultar os seguintes artigos do Knowledge Base para obter informações sobre como definir as permissões apropriadas para usuários da Web:
216705  (http://support.microsoft.com/kb/216705/EN-US/ ) Como definir permissões em uma Web do FrontPage no IIS
Mesmo ao permissões apropriadas estiverem definidas, a Microsoft recomenda que, acompanhando recomendações de segurança normal, a conta de usuário que é usada para acessar o compartilhamento deve ter os menores privilégios possíveis. Especificamente, a Microsoft recomenda que a conta tenha as mesmas permissões como a conta IUSR_Machinename (leitura e execução). Ao seguir essa recomendação, você garante que mesmo que um usuário mal-intencionado seja capaz de executar código no servidor e obter as credenciais usadas para acessar compartilhamentos UNC, eles não é possível obter privilégios adicionais fazendo isso.

Para qualquer site ou diretório virtual com um compartilhamento, a Microsoft recomenda que você cuidadosamente planeja permissões e não use qualquer contas com permissões de nível administrativo.

Se diretrizes de segurança são seguidas, e isso não deve representar um risco de segurança. No entanto, há uma possibilidade de que essas informações podem ser extraídas da metabase se as permissões de segurança errada são colocadas no servidor IIS.

As informações contidas neste artigo foi testadas com Active Server Pages (ASP) e o método GetObject do provedor IIS. Uma vulnerabilidade foi descoberta com o método código correto; no entanto, a causa raiz do problema é permissões de segurança incorreta.

REFERÊNCIAS

Para obter informações adicionais, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:
269009  (http://support.microsoft.com/kb/269009/EN-US/ ) Placa de Stop vermelho aparece no MMC no diretório de conteúdo mapeado UNC

A informação contida neste artigo aplica-se a:
  • Microsoft Internet Information Server 4.0
  • Microsoft Internet Information Services 5.0
Palavras-chave: 
kbmt kbhowto KB280383 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 280383  (http://support.microsoft.com/kb/280383/en-us/ )