Дата публикации: | 20.09.2010 |
Дата изменения: | 29.09.2010 |
Всего просмотров: | 2996 |
Опасность: | Низкая |
Наличие исправления: | Да |
Количество уязвимостей: | 1 |
CVSSv2 рейтинг: | 8.5 (AV:N/AC:L/Au:N/C:C/I:P/A:N/E:P/RL:O/RC:C) |
CVE ID: | Нет данных |
Вектор эксплуатации: | Удаленная |
Воздействие: |
Раскрытие важных данных Раскрытие системных данных Неавторизованное изменение данных |
CWE ID: | Нет данных |
Наличие эксплоита: | PoC код |
Уязвимые продукты: |
Microsoft .NET Framework 1.x
Microsoft .NET Framework 2.x Microsoft .NET Framework 3.x Microsoft .NET Framework 4.x |
Уязвимые версии: Microsoft .NET Framework 1.x, 2.x, 3.x, 4.x
Описание: Уязвимость существует из-за ошибки в ASP.NET при обработке криптографического смещения, когда используется PKCS #7 смещение, анпример в алгоритмах AES и 3DES. Удаленный пользователь может расшифровать данные (View State) с помощью возвращаемых кодов ошибок уязвимого сервера. Последующая эксплуатация уязвимости позволяет злоумышленнику взаимодействовать с расшифрованными данными и, скачивать произвольные файлы с системы, работающей на ASP.Net 3.5 SP1 и выше. URL производителя: www.microsoft.com Решение: Установите исправление с сайта производителя. |
|
a:2:{s:4:"TEXT";s:149:"В качестве временного решения производитель рекомендует привязать все коды ошибок к одной странице, чтобы заблокировать известные векторы атаки. ";s:4:"TYPE";s:4:"html";} |
|
Ссылки: | MS10-070: Vulnerability in ASP.NET Could Allow Information Disclosure (2418042) |
|
http://www.microsoft.com/technet/security/advisory/2416728.mspx http://blogs.technet.com/b/srd/archive/2010/09/17/understanding-the-asp-net-vulnerability.aspx |
Журнал изменений: | a:2:{s:4:"TEXT";s:76:"29.09.2010 Изменено описание уязвимости, изменена секция «Решение». ";s:4:"TYPE";s:4:"html";} |