【问题标题】:What security risks are associated with attaching remote debugger to IIS?将远程调试器附加到 IIS 会带来哪些安全风险?
【发布时间】:2011-05-06 23:01:14
【问题描述】:

我是一名网络开发人员。我曾经在一个可以构建整个生产网站并在本地 IIS 中运行它们以进行调试的环境中工作。

我最近换了工作,现在不再允许了。安全策略(请不要询问)不允许我在我的开发工作站上运行 IIS。但是,我似乎没有理由不将远程调试器 (msvsmon.exe) 附加到运行开发网站的 IIS,因为它不是面向公众的(我的工作站也不是面向公众的,但我们不要谈论我无法控制的安全策略)。

我想知道使用远程调试器有哪些安全问题。文档说远程开发工作站和正在调试的 Web 服务器之间必须打开 UDP 端口 135...

我有什么特别需要注意的安全问题吗?

【问题讨论】:

    标签: visual-studio security debugging iis remote-debugging


    【解决方案1】:

    唯一的安全问题是在该端口上嗅探内部流量,以防 https 流量正在被调试并且未加密的值是正在调试的内容的一部分,这些数据可能会通过未加密的线路。

    此外,接收 UDP 数据包的服务中的漏洞可能会被利用(再次在内部)以通常不可用的方式获得访问权限(UDP 端口侦听关闭)。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2013-10-08
      • 2010-12-28
      • 2011-11-27
      • 1970-01-01
      • 2012-08-19
      • 2016-07-02
      • 1970-01-01
      • 2018-09-09
      相关资源
      最近更新 更多