Microsoft IIS Administrative Pages Cross Site Scripting Vulnerabilities
BID:6072
Info
Microsoft IIS Administrative Pages Cross Site Scripting Vulnerabilities
| Bugtraq ID: | 6072 |
| Class: | Input Validation Error |
| CVE: |
CVE-2002-1181 |
| Remote: | Yes |
| Local: | No |
| Published: | Oct 31 2002 12:00AM |
| Updated: | Jul 11 2009 06:06PM |
| Credit: | This vulnerability was first described in a Microsoft Security Bulletin. |
| Vulnerable: |
Microsoft IIS 5.1 Microsoft IIS 5.0 Microsoft IIS 4.0 |
| Not Vulnerable: | |
Discussion
Microsoft IIS Administrative Pages Cross Site Scripting Vulnerabilities
Microsoft IIS is prone to cross site scripting attacks. The vulnerability is a result of improper sanitization of user-supplied input by IIS. Several web pages, provided by IIS for administrative purposes do not adequately sanitize user-supplied input. Any malicious HTML code that may be included in the URI will be executed.
This vulnerability could allow an attacker to execute script code in the 'Intranet' security zone.
This vulnerability was originally described in BugTraq ID 6068. It is now being assigned its own BugTraq ID.
Microsoft IIS is prone to cross site scripting attacks. The vulnerability is a result of improper sanitization of user-supplied input by IIS. Several web pages, provided by IIS for administrative purposes do not adequately sanitize user-supplied input. Any malicious HTML code that may be included in the URI will be executed.
This vulnerability could allow an attacker to execute script code in the 'Intranet' security zone.
This vulnerability was originally described in BugTraq ID 6068. It is now being assigned its own BugTraq ID.
Exploit / POC
Microsoft IIS Administrative Pages Cross Site Scripting Vulnerabilities
There is no exploit code required.
There is no exploit code required.
Solution / Fix
Microsoft IIS Administrative Pages Cross Site Scripting Vulnerabilities
Solution:
The following patches are available:
Microsoft IIS 5.1
Microsoft IIS 4.0
Microsoft IIS 5.0
Solution:
The following patches are available:
Microsoft IIS 5.1
-
Microsoft Q327696: Internet Information Services Security Roll-up Package
For 64-bit versions of Windows XP.
http://download.microsoft.com/download/whistler/Patch/Q327696/W64XP/EN -US/Q327696_WXP_SP2_ia64_ENU.exe -
Microsoft Q327696: Internet Information Services Security Roll-up Package
For 32-bit versions of Windows XP.
http://download.microsoft.com/download/whistler/Patch/Q327696/WXP/EN-U S/Q327696_WXP_SP2_x86_ENU.exe
Microsoft IIS 4.0
-
Microsoft Q327696: Internet Information Services Security Roll-up Package
http://www.microsoft.com/ntserver/nts/downloads/security/q327696/defau lt.asp?FinishURL=%2Fdownloads%2Frelease%2Easp%3FReleaseID%3D43566%26re direct%3Dno
Microsoft IIS 5.0
-
Microsoft Q327696: Internet Information Services Security Roll-up Package
http://www.microsoft.com/windows2000/downloads/security/q327696/defaul t.asp?FinishURL=%2Fdownloads%2Frelease%2Easp%3FReleaseID%3D43296%26red irect%3Dno
References
Microsoft IIS Administrative Pages Cross Site Scripting Vulnerabilities
References:
References: