![]() | |
|
Рубрики
Последние записи
СПОНСОР
Новости от БигМир
|
21 Sep 2010
Microsoft выкатывает на временной ASP.Net уязвимостиРазделы: Новости Интернет it Microsoft подтвердила наличие уязвимости в ASP.Net, которые могли бы позволить злоумышленникам захватить потенциально чувствительных данных, находящихся на целевом сервере веб или отправлены в клиентской системе. Microsoft заявил в пятницу рекомендации по безопасности, которая расследует уязвимости, а также вице-президент фирмы. Net разработчик платформы Скотт Гатри опубликовал обойти в своем блоге, вскоре после этого. Уязвимости, обнародованные безопасности исследователей Juliano Риццо и тайский Дуонг, позволяет злоумышленнику загвоздка пароли и конфиденциальные данные пользователей. Она также может предоставить вредоносных хакеров ключи от веб приложения на стороне сервера, что он или она могли выковать проверки подлинности билетов и доступа к приложениям с правами администратора, таким образом, получить в других конфиденциальных данных, таких как файл web.config. Уязвимость использует ASP.Net 'с ошибками реализации AES (Advanced Encryption Standard), в частности, как он занимается ошибки: Когда злоумышленник посылает шифрованный текст на целевом сервере веб-сервер возвращает ошибку, которая содержит ключ, как взломать шифрование. Отправляя достаточно запросы на сервер и изучение ошибок, которые возвращаются, злоумышленник может в конечном итоге собрать достаточно ключи для расшифровки остальной зашифрованный текст, поясняет Гатри. Этот вид атаки известен как обивка оракула и могут быть выполнены с инструмент, разработанный Риццо и Дуонг называется ПОЭТ (Заполнение Oracle Эксплойт Tool). Решение, которое Гатри подробнее на некоторых длине, "для того, чтобы Веб-сайт Microsoft ASP.Net есть форум для членов сообщества для обсуждения этой проблемы. Один вопрос, заданный на форуме было: "Если сайт был скомпрометирован и web.config, был скомпрометирован, есть ли явные признаки? Предполагая, черная шляпа не достаточно умны, чтобы удалить все следы своей деятельности, будет ли это отображаться в IIS журналы? " Метки: it Рубрики: Новости Интернет it КомментироватьСчетчики |