微软修复ASP.NET Core严重漏洞,可致HTTP请求走私

检测维修 0 52

IT之家于10月18日传出消息, 科技媒体bleepingcomputer在昨日, 也就是10月17日的时候, 发布了一篇博文, 文中报道指出微软对追踪编号为CVE - 2025 - 55315的漏洞进行了修复, 而官方将其标记为“ASP.NET Core史上最为严重的漏洞”。

此漏洞归属于 HTTP 请求走私那种类型, 确切存在于 ASP.NET Core 的 Kestrel Web 服务器处, 准许已通过身份验证的那些攻击者去“走私”带有恶意的 HTTP 请求, 进而达成劫持其他用户凭据或者绕过前端安全控制这样的目的。

IT之家注: “请求走私”是这样一种情况, 攻击者构造模糊不清的HTTP请求, 欺骗服务器, 这里的服务器也可能是代理服务器, 使其错误地解析请求边界, 进而恶意请求被“走私”, 或者夹带到正常请求里, 用来绕过安全控制同时攻击其他用户。

依据微软于周二所发布的安全公告, 一旦攻击者成功借助该漏洞实现目的, 那么便能够对其他用户的凭据以及诸如此类的敏感信息予以查看(此行为会破坏机密性), 还能够对目标服务器之上的文件内容进行修改(这会破坏完整性), 甚至极有可能致使服务器出现崩溃状况(这将破坏可用性)。

ASP.NET Core 最严重漏洞_CVE-2025-55315_asp网站漏洞检测工具

. NET安全技术项目经理, 名叫Barry Dorrans的人, 作出了解释, 称CVE - 2025 - 已55315攻击的实际影响,是取决于目标ASP. NET应用程序的具体编码方式的。

倘若应用程序自身有着跳过请求检查的逻辑方面的缺陷, 这便有可能致使最为糟糕的情形出现, 也就是攻击者能够绕过处于核心位置的安全功能, 他表明尽管最为糟糕的情形发生的可能性并非很大, 然而微软依旧依据最为糟糕的情形去评估危险等级。

除此之外, 也就是除了上面讲的那种最为糟糕的情形之外, 这个该漏洞所存在的可能会出现的攻击后果是包含权限提升的, 权限提升是(以其他用户的身份来完成登录), 还包括服务器端请求伪造, 也就是(SSRF), 同时也有绕过跨站请求伪造, 也就是(CSRF)检查的情况, 或者是能够执行注入攻击。

对 ASP.NET Core 应用程序而言, 为了保证其不会遭受潜在的攻击, 微软以强烈的态度建议开发者以及用户, 要马上采取修复的措施:

相关推荐: