关于Microsoft BizTalk Server:Microsoft BizTalk Server是一款允许企业集成应用程序,交易伙伴,商务处理的企业综合性产品。BizTalk用于内部网环境在不同后台传输商务文档,并在外部网中可以与交易伙伴交换结构性消息。 漏洞资料提供:http://www.securityfocus.com/ bid/8661/info/ 受影响系统: Microsoft BizTalk Server 2000 Standard Edition SP2 Microsoft BizTalk Server 2000 Standard Edition SP1a Microsoft BizTalk Server 2000 Enterprise Edition SP2 Microsoft BizTalk Server 2000 Enterprise Edition SP1a Microsoft BizTalk Server 2000 Enterprise Edition Microsoft BizTalk Server 2000 Developer Edition SP2 Microsoft BizTalk Server 2000 Developer Edition SP1a Microsoft BizTalk Server 2000 Developer Edition Microsoft BizTalk Server 2002 Partner Edition Microsoft BizTalk Server 2002 Enterprise Edition Microsoft BizTalk Server 2002 Developer Edition Microsoft BizTalk Server 2000 Standard Edition Microsoft Windows 2000 Server SP2 Microsoft Windows 2000 Server SP1 Microsoft Windows 2000 Server Microsoft Windows 2000 Professional SP2 Microsoft Windows 2000 Professional SP1 Microsoft Windows 2000 Professional Microsoft Windows 2000 Advanced Server SP2 Microsoft Windows 2000 Advanced Server SP1 Microsoft Windows 2000 Advanced Server 详细描述 由于对BizTalkServerDocs和BizTalkServerRepository虚拟目录的配置错误,可导致攻击者修改文件等恶意操作。 Microsoft BizTalk Server 2000或Microsoft BizTalk Server 2002虚拟目录存在若访问漏洞。由于对目录的设置权限不正确,可导致远程攻击者在一定的情况下,修改原来目录中存储的HTML或者XML文件。 解决方法: 目前厂商还没有提供补丁程序。临时解决方案:配置NTFS文件权限,对BizTalkServerRepository目录设置写访问权限,对 BizTalkServerDocs虚拟目录设置读权限。