Рубрики
 Новости от БигМир

21 Sep 2010

 Microsoft выкатывает на временной ASP.Net уязвимости


Разделы: Новости Интернет it

Microsoft подтвердила наличие уязвимости в ASP.Net, которые могли бы позволить злоумышленникам захватить потенциально чувствительных данных, находящихся на целевом сервере веб или отправлены в клиентской системе. Microsoft заявил в пятницу рекомендации по безопасности, которая расследует уязвимости, а также вице-президент фирмы. Net разработчик платформы Скотт Гатри опубликовал обойти в своем блоге, вскоре после этого.

Уязвимости, обнародованные безопасности исследователей Juliano Риццо и тайский Дуонг, позволяет злоумышленнику загвоздка пароли и конфиденциальные данные пользователей. Она также может предоставить вредоносных хакеров ключи от веб приложения на стороне сервера, что он или она могли выковать проверки подлинности билетов и доступа к приложениям с правами администратора, таким образом, получить в других конфиденциальных данных, таких как файл web.config.



Уязвимость использует ASP.Net 'с ошибками реализации AES (Advanced Encryption Standard), в частности, как он занимается ошибки: Когда злоумышленник посылает шифрованный текст на целевом сервере веб-сервер возвращает ошибку, которая содержит ключ, как взломать шифрование. Отправляя достаточно запросы на сервер и изучение ошибок, которые возвращаются, злоумышленник может в конечном итоге собрать достаточно ключи для расшифровки остальной зашифрованный текст, поясняет Гатри. Этот вид атаки известен как обивка оракула и могут быть выполнены с инструмент, разработанный Риццо и Дуонг называется ПОЭТ (Заполнение Oracle Эксплойт Tool).

Решение, которое Гатри подробнее на некоторых длине, "для того, чтобы Особенностью ASP.Net, и четко настроить остальные приложения чтобы всегда возвращаться той же странице ошибку - независимо от ошибки встречаются на сервере. По отображение всех ошибок страниц на одной странице ошибку, предотвращения хакерских разграничения различных типов ошибок, которые происходят на сервере ".

Веб-сайт Microsoft ASP.Net есть форум для членов сообщества для обсуждения этой проблемы. Один вопрос, заданный на форуме было: "Если сайт был скомпрометирован и web.config, был скомпрометирован, есть ли явные признаки? Предполагая, черная шляпа не достаточно умны, чтобы удалить все следы своей деятельности, будет ли это отображаться в IIS журналы? "






Метки: it
Рубрики: Новости Интернет it

 Комментировать



Ограничение в 1000 символов




 Счетчики