IIS y ASP.NET nuevamente en el centro del ataque: el culpable es web.config.
La negligencia de los desarrolladores permite el control remoto a través de ViewState.