Avviso di sicurezza Microsoft: elevazione dei privilegi tramite bypass di isolamento del servizio Windows

Il supporto per Windows Vista Service Pack 1 (SP1) termina il 12 luglio 2011. Per continuare a ricevere gli aggiornamenti della sicurezza per Windows, assicurati di eseguire Windows Vista con Service Pack 2 (SP2). Per altre informazioni, vedi questa pagina Web Microsoft: il supporto per alcune versioni di Windows sta per terminare.

Microsoft ha rilasciato un avviso di sicurezza Microsoft su questo problema per i professionisti IT. L'avviso di sicurezza contiene informazioni aggiuntive correlate alla sicurezza. Per visualizzare l'avviso di sicurezza, visitare il seguente sito Web Microsoft:

http://www.microsoft.com/technet/security/advisory/2264072.mspx

INTRODUZIONE

La funzionalità di isolamento del servizio Windows descritta in questo avviso non corregge una vulnerabilità di protezione. Si tratta invece di una funzionalità approfondita che può essere utile per alcuni clienti. Ad esempio, l'isolamento del servizio consente l'accesso a oggetti specifici senza la necessità di eseguire un account con privilegi elevati o compromettere la protezione della sicurezza dell'oggetto. Usando una voce di controllo di accesso che contiene un SID del servizio, un servizio SQL Server può limitare l'accesso alle risorse.

Per configurare manualmente l'identità del processo di lavoro (WPI) per pool di applicazioni in IIS, seguire questa procedura.

Per IIS 6.0

  1. In Gestione IIS espandere il computer locale, espandere Pool di applicazioni, fare clic con il pulsante destro del mouse sul pool di applicazioni e quindi selezionare Proprietà.
  2. Fare clic sulla scheda Identità e quindi su Configurabile. Nelle caselle di testo Nome utente e Password digitare il nome utente e la password dell'account in cui si vuole che il processo di lavoro funzioni.
  3. Aggiungere l'account utente selezionato al gruppo IIS_WPG.

Per IIS 7.0 e versioni successive

  1. In un prompt dei comandi con privilegi elevati apri la cartella seguente:

    %systemroot%\system32\inetsrv
    Per altre informazioni su come eseguire un comando con privilegi elevati, visitare la seguente pagina Web Microsoft:

    http://windows.microsoft.com/en-US/windows7/Command-Prompt-frequently-asked-questions

  2. Digitare i comandi APPCMD.exe e premere INVIO dopo ogni comando:

    appcmd set config /section:applicationPools /
    [name='string'].processModel. identityType:SpecificUser /
    [name='string'].processModel. userName:string /
    [name='string'].processModel. password:stringa
    Nota È necessario modificare la sintassi nei comandi, a seconda di quanto segue:

    • stringa è il nome del pool di applicazioni
    • userName è il nome utente dell'account assegnato al pool di applicazioni
    • password è la password dell'account

Altre informazioni