Avec 12,4 % du marché mondial, IIS est la troisième suite de logiciels de serveurs Web la plus populaire, utilisée pour alimenter au moins 51,6 millions de sites et d'applications Web.
Cependant, les anciennes versions IIS, à partir de la 7.5, ne sont plus prises en charge par Microsoft. Et comme pour d'autres types de logiciels de serveur obsolètes, toutes les anciennes versions de Microsoft IIS présentent de nombreuses failles de sécurité critiques, ce qui en fait une cible attrayante pour les acteurs de la menace.
Les chercheurs de CyberNews ont utilisé un moteur de recherche IoT pour rechercher les serveurs web IIS ouverts et non corrigés qui étaient sensibles aux CVE connus. Après avoir éliminé les pots de miel (systèmes leurres utilisés par les équipes de sécurité), ils ont trouvé 2 033 888 serveurs vulnérables. Étant donné que les serveurs qui hébergent des sites web publics doivent être accessibles au public pour fonctionner, ils diffusent également leurs versions IIS obsolètes à la vue de tous.
Mantas Sasnauskas, chercheur en sécurité chez CyberNews, explique : "Cela signifie qu'exécuter ces serveurs avec des logiciels visiblement vulnérables revient à inviter les acteurs de la menace à s'infiltrer dans leurs réseaux"
La Chine continentale est en tête de la liste des serveurs vulnérables avec 679 941 instances exposées exécutant d'anciennes versions d'IIS. Avec 581 708 serveurs non protégés, les États-Unis arrivent en deuxième position, suivis de Hong Kong avec 203 786 serveurs.
"La raison pour laquelle il y a tant de serveurs Microsoft IIS en Chine est la même raison pour laquelle il y en a tant en Russie. Il est plus facile à installer que les serveurs Linux, et les coûts de licence ne posent aucun problème puisqu'il s'agit le plus souvent de versions pirates de Windows", explique Andrew Useckas, directeur technique chez ThreatX. "Bien sûr, il est typique que les personnes qui installent ces versions pirates n'ont aucune idée de la manière de les maintenir et ne pourraient pas prendre la peine de les mettre à jour."
Source : CyberNews
Et vous ?
Que pensez-vous de cette étude de CyberNews ? la trouvez-vous pertinente ?
La France est-elle vraiment épargnée de l'utilisation de ces anciens logiciels vulnérables ?
Voir aussi :
Microsoft a annoncé le rétroportage de Windows Subsystem for Linux 2 vers d'anciennes versions de Windows 10, suite aux retours des utilisateurs
Les logiciels de mauvaise qualité coûteraient plus de 2000 milliards de dollars aux entreprises, selon un rapport du CISQ pour les USA
Plus de deux millions de serveurs web fonctionnent toujours avec d'anciennes versions vulnérables du logiciel Microsoft Internet Information Services (IIS)
Selon une étude de CyberNews
Plus de deux millions de serveurs web fonctionnent toujours avec d'anciennes versions vulnérables du logiciel Microsoft Internet Information Services (IIS)
Selon une étude de CyberNews
Le , par Sandra Coret
Une erreur dans cette actualité ? Signalez-nous-la !