J'ai récemment remarqué un certain nombre de changements significatifs dans ma configuration IIS, certains ayant des implications majeures. J'ai fouillé dans les sauvegardes quotidiennes et constaté que le changement coïncide avec l'installation de plusieurs mises à jour de sécurité le 12 septembre 2014.
Les changements sont tout sauf mineurs :
- L'élément était verrouillé; la mise à jour l'a déverrouillé et maintenant le répertoire de n'importe quel site peut avoir un web.config qui ajoute des mappages de gestionnaire.
- Un grand nombre de mappages de gestionnaire par défaut ont été ajoutés et ont été hérités dans mes sites. Ainsi, là où précédemment un site était interdit d'exécuter, par exemple, un fichier .aspx, après cette mise à jour, tous les sites pouvaient soudainement exécuter des fichiers .aspx à partir de n'importe quel répertoire.
default.aspx
a été ajouté à la liste des documents par défaut autorisés.
ainsi que quelques-uns moins importants, comme ajouter un en-tête X-Powered-By à chaque site que je gère ! Un diff complet est disponible.
En comparant la date de dernière modification de applicationHost.config
et le journal de mise à jour, la mise à jour qui a fait cela est soit KB2972211 soit KB2894854 (les deux ont la même date d'installation donc je ne peux pas dire lequel c'est). Je soupçonne le premier, car IIS et ASP.NET sont mentionnés dans la description.
Je suis relativement nouveau dans IIS, donc j'ai plusieurs questions sur cet incident :
- Est-ce normal que les mises à jour de sécurité liées à IIS apportent des changements aussi importants que ceux-ci ?
- Était-ce vraiment KB2972211, ou pourrait-il s'agir d'un changement malveillant par quelqu'un cachant ses traces ?
- Ma configuration IIS était-elle mal configurée au départ ? Par exemple, j'ai supprimé les mappages de gestionnaire par défaut ; avais-je tort de le faire et de m'attendre à ce que cela reste ainsi ?
- Est-ce que mes sites sont censés pouvoir accepter de tels changements dans la configuration racine sans se casser / subir des problèmes de sécurité ?