[윈도우 보안] 서비스 관리 - IIS WebDAV 비활성화

2018. 1. 18. 16:52·Infra/윈도우 서버

[윈도우 보안] 서비스 관리 - IIS WebDAV 비활성화



■ 대상 OS

    - Windows NT, 2000, 2003, 2008


■ 취약점 개요

    - 악의적으로 작성된 요청을 이용하여 특별한 방식으로 인증을 우회할 경우 패스워드로 보호된 *WebDAV에 의해 호출된 구성 요소 중 하나에 결함이 존재하며, 이로 인해 버퍼 오버런이 일어날 수 있음.


    *WebDAV(Web Distributed Authoring and Versioning) : 웹상의 공동개발을 지원하기 위한 IETF 표준안(RFC 2518)으로서, 원격지 사용자들 간에 인터넷상에서 파일을 공동 편집하고 관리 할 수 있도록 해줌.


■ 보안대책

    - 양호 : 다음 중 한 가지라도 해당하는 경우

       1. IIS 서비스를 사용하지 않는 경우

       2. DisableWebDAV 값이 1로 설정되어 있는 경우

       3. Windows NT, 2000은 서비스팩 4 이상이 설치되어 있는 경우

       4. Windows 2003, Windows 2008은 WebDAV가 금지 되어 있는 경우

    - 취약 : 양호 기준에 한가지라도 해당하지 않는 경우 (2003, 2008은 1, 4번만 해당)


■ 조치방법

    - IIS 서비스를 사용하지 않는 경우 IIS 서비스 중지, 사용할 경우 해당 레지스트리 값을 1로 설정함

      (Windows NT, 2000 서비스팩 4 이상 양호, Windows 2003 WebDAV가 금지 시 양호, Windows XP 서비스팩 2 이상 양호)


■ 보안설정 방법

    ◆ Windows NT, 2000

        1. 시작 -> 실행 -> SERVICE.MSC -> World Wide Web Publishing Service -> 속성


        2. 시작 유형 -> 사용 안 함 / 서비스 상태 -> 중지


    < IIS를 사용하지만 WebDAV를 사용하지 않는 경우 >

        1. 시작 -> 실행 -> REGEDIT 실행

        2. HKLM\SYSTEM\CurrentControlSet\Service\W3SVC\Parameters

        3. 마우스 우클릭 -> 새로 만들기 DWORD 값을 선택

        4. DisableWebDAV 입력 (Default 값인 "0"을 "1"로 변경)


    < IIS를 사용하고, WebDAV도 필요한 경우 >

        1. Windows NT인 경우 - MS03-007 패치를 받아 설치

        2. Windows 2000 서비스팩 버전이 2인 경우 - MS03-013 패치를 받아 설치

        3. Windows 2000 서비스팩 버전이 3인 경우 - MS03-007 패치를 받아 설치

        4. Windows 2000 서비스팩 버전이 4인 경우 - 취약점 없음

           ※ 시스템 재시작 후 적용됨


    ◆ Windows 2003

        1. 시작 -> 실행 -> INETMGR -> 웹 사이트 -> 웹 서비스 확장


        2. WebDAV 금지



    ◆ Windows 2008

        1. 인터넷 정보 서비스(IIS) 관리자 -> 서버 선택 -> IIS -> "ISAPI 및 CGI 제한" 선택, WebDAV 사용여부 확인 (허용됨 -> 취약)



        2. 인터넷 정보 서비스(IIS) 관리자 -> 서버 선택 -> IIS -> "ISAPI 및 CGI 제한" 선택, WebDAV 항목 선택 -> [작업]에서 제거하거나, 편집 -> "확장 경로 실행 허용(A)" 체크 해제



■ 조치 시 영향

    - 일반적으로 사용하지 않는 기능임



※ 문의 사항은 메일 : jyuhm@sntkor.com 이나 070-8611-4853


문의 사항 남기기

저작자표시 비영리 변경금지 (새창열림)

'Infra > 윈도우 서버' 카테고리의 다른 글

[윈도우 보안] 서비스 관리 - FTP 서비스 구동 점검  (0) 2018.01.20
[윈도우 보안] 서비스 관리 - NetBIOS 바인딩 서비스 구동 점검  (2) 2018.01.19
[윈도우 보안] 서비스 관리 - IIS Exec 명령어 쉘 호출 진단  (0) 2018.01.17
[윈도우 보안] 서비스 관리 - IIS 미사용 스크립트 매핑 제거  (0) 2018.01.16
[윈도우 보안] 서비스 관리 - IIS 데이터 파일 ACL 적용  (0) 2018.01.15
'Infra/윈도우 서버' 카테고리의 다른 글
  • [윈도우 보안] 서비스 관리 - FTP 서비스 구동 점검
  • [윈도우 보안] 서비스 관리 - NetBIOS 바인딩 서비스 구동 점검
  • [윈도우 보안] 서비스 관리 - IIS Exec 명령어 쉘 호출 진단
  • [윈도우 보안] 서비스 관리 - IIS 미사용 스크립트 매핑 제거
하늘이데아
하늘이데아
IT에 관한 모든 것들, 궁금한 사항은 언제든지 문의~^^ 선박 사이버 복원력(Cyber ​​Resilience)/서버/네트워크/보안/솔루션/SI, SM/컨설팅/전산 유지보수 전문입니다. 070-4432-2177 / jyuhm@ufeed.co.kr
  • 하늘이데아
    IT 보물창고
    하늘이데아
  • 전체
    오늘
    어제
    • 분류 전체보기 (305)
      • (주)에스엔티코리아 (11)
        • 컨설팅 (2)
        • 데이터 센터(IDC) (0)
        • Infra (0)
      • Infra (224)
        • Server 일반 (0)
        • 윈도우 서버 (96)
        • 리눅스 서버 (90)
        • 가상화 (0)
        • Unix (0)
        • Network 일반 (4)
        • CCNA CCNP CCIE (3)
        • L4 - L7(알테온, 파이오링크) (1)
        • 방화벽 IPS IDS 웹방화벽 (27)
        • Storage (0)
        • NAS (0)
        • Cloud (1)
        • PC 일반 (1)
        • 모바일 (0)
        • 스마트 워크 (0)
        • 부대시설 (0)
      • News (7)
        • IT (0)
        • 엔터테이먼트 (2)
        • 게임 리뷰 (0)
      • Security (47)
        • Server Security (0)
        • Network Security (3)
        • Hacking & Security (44)
        • Security Policy (0)
        • PC Security (0)
      • AI & IoT (0)
        • AI (0)
        • IoT (0)
        • Big Data (0)
        • Block Chain (0)
      • DBMS (1)
        • Oracle (0)
        • My-SQL (1)
        • MS-SQL (0)
        • PostgreSQL (0)
        • Mongo DB (0)
        • IBM DB2 (0)
        • MS Access (0)
        • Cassandra (0)
        • Maria DB (0)
        • Tibero (0)
      • 솔루션 (14)
        • Management System (0)
        • 전자칠판 (0)
        • Monitoring System (0)
        • Operating System (0)
        • Open Source (0)
        • Kubernetes & Docker (0)
        • ERP, 그룹웨어, CRM, PMS (0)
        • DRM, DLP, 보안 USB (0)
        • 문서 중앙화 (0)
        • 통합 소방방재 시스템 (1)
        • 반려동물 ICT (2)
        • Office 365 (기업 최적화), 컨설팅 (0)
        • 지능형 CCTV (0)
        • BMS 빌딩 통합관리 시스템 (0)
        • 재택근무 & 화상회의 시스템 (10)
        • Etc. (1)
      • 기획 Planning (1)
        • 전산기획 (0)
        • Design UI UX (1)
        • 회사생활 Mind (인사평가) (0)
      • Tip & Know How (0)
        • Office 365 (0)
  • 블로그 메뉴

    • 태그
    • 방명록
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    AIX 보안
    VPN
    HP UX 보안
    HP UX보안
    Security
    서버
    Cisco
    서버관리
    리눅스 보안
    SunOS
    에스엔티코리아
    리눅스
    IT보물창고
    방화벽
    SunOS보안
    AIX보안
    AIX
    리눅스보안
    홈페이지취약점
    윈도우서버
    윈도우보안
    SunOS 보안
    보안취약점
    보안
    보안장비
    IPS
    리눅스 파일 및 디렉토리 관리
    홈페이지_개발보안
    서버보안
    홈페이지
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.3
하늘이데아
[윈도우 보안] 서비스 관리 - IIS WebDAV 비활성화
상단으로

티스토리툴바