Hallo,
kann mir nicht vorstellen, dass ein aktueller IIS irgendwelche bekannten Lücken aufweist.
MS versucht ja, seinen Marktanteil im Serverbereich auszubauen, da wären ungestopfte Sicherheitslücken im IIS natürlich mehr als unvorteilhaft.
Wie der IIS jetzt allgemein programmiert ist, kann ich nicht beurteilen, allerdings ist der Apache (2.0 oder 1.3) sehr sicher programmiert und bisher sind für den Apache nur wenig kritische Lücken bekannt geworden.
Wie es beim IIS aussieht, wie gesagt, kanns nicht sagen.