ASP.NET驚爆新安全性漏洞 攻擊者可訪問任意檔案

來源:互聯網
上載者:User

微軟安全響應中心近日發布最新安全預警, 提醒廣大ASP.NET使用者防範一處新安全性漏洞。攻擊者可利用存在於ASP.NET加密模組的一處最新漏洞訪問到包括web.config在內的任何檔案。 此漏洞存在於ASP.NET所有發行的版本中,其影響程度不容小視。 目前尚無補丁發布。請廣大開發和維護人員加強防範。

據悉, ASP.Net 加密模組中新公開的漏洞可使攻擊者解密並篡改任意加密資料。 如果 ASP.Net 應用程式使用的是 ASP.Net 3.5 SP1 或更高版本,攻擊者可以使用此加密漏洞請求 ASP.Net 應用程式中的任意檔案的內容。 網路上一些已流傳開的攻擊案例顯示出攻擊者可以利用該加密漏洞擷取 web.config 檔案的內容。 實際上一旦攻擊者擷取了web應用程式worker process的存取權限, 他即有權訪問的應用程式中的任意檔案。

微軟稱當前正在與夥伴通力協作,希望在微軟沒有開發出補丁之前這些夥伴能為其使用者提供暫時的保護措施。微軟指出,在完成對此漏洞的調查後公司將在每月例行補丁發布時提供安全升級,也可能會根據情況發布非常規性補丁。

ASP.NET中存在的這個漏洞影響的作業系統包括:Windows XP SP3、Windows Server 2003、Windows Vista、Windows Server 2008、Windows 7、Windows Server 2008 R2。

有關該漏洞的詳細資料, 請訪問:  http://www.microsoft.com/technet/security/advisory/2416728.mspx 

原文連結:http://www.cnbeta.com/articles/122277.htm

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.