
Ripristina l'integrità della cartella padre 'inetpub' a seguito delle implicazioni di sicurezza evidenziate da CVE-2025-21204.
Questo script ripristina la cartella %SYSTEMDRIVE%\inetpub e le relative autorizzazioni di sicurezza predefinite, necessarie come mitigazione per CVE-2025-21204 a seguito dell'aggiornamento Windows KB5055523.
È pensato per gli utenti che potrebbero aver eliminato questa cartella prima di comprenderne lo scopo di sicurezza e desiderano ripristinarla senza dover abilitare/disabilitare le funzionalità IIS.
%SYSTEMDRIVE%\inetpub se non esiste.inetpub stessa.inetpub su NT AUTHORITY\SYSTEM.Scegli uno dei seguenti metodi. Tutti richiedono una finestra PowerShell elevata (amministratore).
Questo comando scarica ed esegue immediatamente lo script. Al termine, per impostazione predefinita lo script si metterà in pausa per la conferma.
powershell -ExecutionPolicy Bypass -Command "irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' | iex"
Questo comando scarica ed esegue immediatamente lo script, utilizzando il parametro switch -NoWait per evitare che lo script si metta in pausa al termine.
powershell -ExecutionPolicy Bypass -Command "& ([ScriptBlock]::Create((irm 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1'))) -NoWait"
-NoWait: parametro di tipo switch passato allo script per sopprimere il prompt finale "Premere un tasto per continuare...".$scriptPath = Join-Path $env:TEMP "Reset-inetpub.ps1"
Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/mmotti/Reset-inetpub/refs/heads/main/Reset.ps1' -OutFile $scriptPath
# Open in Notepad
notepad $scriptPath
# Standard execution (will pause at the end)
powershell -ExecutionPolicy Bypass -File $scriptPath
# -- OR -- #
#Execution without the final pause
powershell -ExecutionPolicy Bypass -File $scriptPath -NoWait
Remove-Item -Path $scriptPath -Force
Tieni presente quanto segue:
%SYSTEMDRIVE%\inetpub stessa. Vengono applicate le impostazioni di ereditarietà predefinite.inetpub esiste e contiene file o sottocartelle, lo script:
inetpub.NT AUTHORITY\SYSTEM) solo alla cartella inetpub stessa, non in modo ricorsivo. Questo evita di sovrascrivere potenzialmente autorizzazioni personalizzate su contenuti secondari esistenti.Lo script mira ad applicare le seguenti autorizzazioni, acquisite da una directory inetpub pulita creata dal relativo aggiornamento Windows.
Esportazione icacls: Vedi acls.txt per la stringa SDDL grezza utilizzata dallo script.
Riepilogo autorizzazioni icacls (esempio dall'unità C:):
C:\inetpub NT SERVICE\TrustedInstaller:(F)
NT SERVICE\TrustedInstaller:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
NT AUTHORITY\SYSTEM:(OI)(CI)(IO)(F)
BUILTIN\Administrators:(F)
BUILTIN\Administrators:(OI)(CI)(IO)(F)
BUILTIN\Users:(RX)
BUILTIN\Users:(OI)(CI)(IO)(GR,GE)
CREATOR OWNER:(OI)(CI)(IO)(F)
(Nota: lo script determina dinamicamente la lettera dell'unità corretta.)