Вышел экстренный патч для Microsoft .Net

image

Теги: Microsoft, .Net, уязвимость

Корпорация Microsoft сегодня объявила о выпуске экстренного патча для среды Microsoft .Net, активно применяемой для работы интернет-приложений.

Корпорация Microsoft сегодня объявила о выпуске экстренного патча для среды Microsoft .Net, активно применяемой для работы интернет-приложений. Уязвимость, которую Microsoft пришлось экстренно закрывать, была обнаружена около недели назад. Уязвимость открывала хакерам возможности по доступу к файлам паролей и другой приватной информации, которую в принципе можно перехватить или подменить.

Уязвимость найдена в системе, которая отвечает за шифрование данных приложений ASP.Net. В позапрошлую пятницу Microsoft выпустила временное исправление для данного бага связанного с атакой на криптосистему. Фикс закрывал для атак возможность расшифровки защищенных файлов путем отсылки на сервер-жертву больших запросов со специально сконструированными данными.

Теперь в корпорации говорят, что их специалисты обнаружили атаки на ASP.Net в интернете на реальных машинах, хотя их распространение пока ограниченно. "Существует комбинация атак из тех данных, что были публично продемонстрированы. Они затрагивают контент файла web.config, а также любую закрытую информацию в файле", - говорит Скотт Гатри, представитель Microsoft.

Также в корпорации предупредили об опасности остальных веб-приложений, использующих стандартные методы защиты ASP.Net для хранения паролей, стандартных коннекторов для баз данных или прочих сведений в объекте ViewState. Так как эти объекты доступны извне, приложения Microsoft автоматически шифруют их содержимое.

За счет бомбардировки сервера большим объемом поврежденных данных и последующего анализа данных об ошибках, атакующий может вычислить ключ для шифрования. Временный фикс переконфигурирует приложения таким образом, чтобы все приложения выдавали стандартный вывод об ошибке, хотя хакер и будет отсылать различные типы ошибочных сообщений.

Сообщается, что уязвимости подвержены версии платформы .Net 3.5 SP1 и 4.0.


или введите имя

CAPTCHA
Гость
28-09-2010 15:55:23
Мда, новость... ни ссылок на обновление, ничего...
0 |
28-09-2010 16:29:16
Так пойдет? http://www.microsoft.com/technet/security/advisory/2416728.mspx
0 |
Другой Гость
28-09-2010 17:15:56
Спасибо+)
0 |
Asp.Net
28-09-2010 16:43:18
Ну вот и все ! Опасносте больше нету ! Пойду пакурю !!!
0 |
28-09-2010 19:18:53
Ну вот, а от меня проверку подлинности потребовало. А я параноик.
0 |