揭露最新微軟 IIS 三大漏洞研究 DEVCORE 連五年站上 Black Hat USA 黑帽大會

究漏洞成果!DEVCORE 首席研究員蔡政達(Orange Tsai)在大會中首度公開對 Microsoft 網際網路資訊服務 (Internet Information Services;IIS)的最新漏洞研究,以嶄新角度檢視全球大多數企業正在使用的 Windows Server 內建 IIS 的安全性。

【新聞照片】全球頂尖駭客雲集 黑帽大會 Black Hat USA 登場 DEVCORE 連五年站上最高資安殿堂 揭露最新微軟 IIS 三大漏洞研究 (1)

 

現身美國黑帽大會  DEVCORE 向全球一展台灣資安研究能量

隨著網路環境日益複雜、駭客技術不斷更迭創新,越趨嚴峻的外在形勢也使資安成為企業須正視的營運風險。資安界頂尖殿堂— Black Hat 黑帽大會齊聚全球頂尖駭客,相互交流前沿技術與資訊,更是企業界認識潛在攻擊趨勢的主要渠道之一,吸引全球業界的引領企盼。

DEVCORE 團隊由世界級白帽駭客組成,長期深入研究攻擊技術及戰略,鑽研各類型攻擊手法,其首席研究員蔡政達(Orange Tsai)今年第五度同時錄取 Black Hat USA 和 DEFCON 駭客年會,向世界各地展現台灣在資安領域的這股能量。

 

兩大層面深度分析 Microsoft IIS 三漏洞 獲微軟肯定

IIS 是微軟所提供,基於運行 Microsoft Windows 作業系統的的網際網路基本服務,是管理各種電腦網路服務的整合介面,全球絕大多數使用 Windows 系統的企業,皆會選擇使用 Windows Server 內建的 IIS。蔡政達在 Black Hat USA 2022 大會上,發表並現場展示 DEVCORE 研究團隊如何花費數月時間,藉逆向工程了解 IIS 核心機制及內部架構,並揭露三種攻擊類型。

起因是蔡政達注意到 IIS 中用來查詢在記憶體儲存位置的資料結構 Hash Table(雜湊表,也稱哈希表), 恐潛藏巨大的的安全性議題,研究團隊故從實作面、使用面在重新檢視微軟設計的 Hash Table 的實作和 Hash Table 演算法使用的過程,進而挖掘出 Microsoft IIS 的三個漏洞,包含:

  • CVE-2022-22040:微軟的 Hash Table 實作問題,導致攻擊者可以將 20 年前猖獗的攻擊手法 Hash Flooding Attack 重現在 IIS 上,造成一台預設安裝的 IIS 因負荷滿載(overloading)而無法回應任何請求。
  • CVE-2022-22025:由於微軟的 Hash Table 使用邏輯不一致,導致 Cache Poisoning 攻擊可以實現在 IIS 上,這將使攻擊者汙染 IIS 回傳給其他使用者的 HTTP 回應。
  • CVE-2022-30209:微軟的 Hash Table 使用邏輯錯誤,讓攻擊者可以繞過 IIS 上的權限認證(Authentication Bypass)。此漏洞若經有心人士運用在 Exchange Server 上,攻擊者將能藉精心設計的密碼登入特定使用者信箱。

針對 Microsoft IIS 上的三個漏洞,研究團隊秉持高道德標準,遵守漏洞揭露程序、主動通報原廠後並獲得微軟官方致謝。其中 CVE-2022-22040 此一漏洞甚至獲得微軟提供的三萬美元漏洞獎勵,直達過往微軟曾經提供給阻斷服務攻擊(DoS,denial of service)的最高獎金!

 

主動式資安協防台企業  下一步瞄準資安人才搖籃

DEVCORE 技術團隊具備深厚研究能量,也屢次在 Pwn2Own、Pwnie Awards、 Pwn2Own Austin 等競賽中擊敗其他隊伍,為台灣奪下佳績。此外,DEVCORE 更憑藉著長期積累的漏洞研究能力,於 2017 年成為全台第一間推出「紅隊演練」(Red Team Assessment)主動式資安檢測服務的公司,獲政府、金融、電商、半導體、醫療等產業內重量級組織的信賴。放眼未來, DEVCORE 將持續透過主動式資安服務協防台灣企業的資安防護,也將招募並培育潛力新秀、與人才一同成長,為台灣累積更多資安能量與競爭力,共同維繫全球資訊安全,堅持透過最強的攻擊能量,協助企業建構強韌的防禦體系。

其他

Kisplay為Saydigi.com總編輯,喜好各式各樣科技生活新鮮事,也樂於以輕鬆自然方式將新知傳達給讀者,讓科技話題與生活品味永遠圍繞在彼此身邊。

■作者:Kisplay
■主題:3C、生活品味
■連絡方式:Kisplay@gmail.com
■FaceBook:https://www.facebook.com/KisplaySayGoodbuy/

More in 其他

Insta360 Go 3S 動手玩!升級 4K 畫質,配件更好用!真心大推!

Kisplay2024/07/07

台灣手機備份品牌 Maktar 東京發表會 結合快充備份和外部儲存 新品 Qubii Power 秀超強功能

Daphne2024/07/05

2030 達全電車目標 Volvo 還能延續瑞典坦克稱號?

Kisplay2024/07/05

New Defender OCTA 極致性能全地形新標竿

Kisplay2024/07/05

徠卡 D-Lux 8 攜帶型相機正式上市 變焦鏡頭與經典設計結合

Kisplay2024/07/05

福容徠旅/鄰近機場捷運線與三井Outle t/有三溫暖跟24小時點心吧 ~

小佳2024/07/04
-->
一起用好點子過好生活吧!