ASP网站漏洞检测工具:9.9分高危漏洞,赶紧升级

检测维修 0 72

作者 | Renato Losio

译者 | 平川

最近, 微软发布了一份安全公告, 此公告针对 ASP.NET Core 中的一个关键漏洞进行了修补 , 攻击者可借不一致的 HTTP 请求解释绕过一项网络安全特性, 该漏洞由此产生 , CVE-2025-55315 的 CVSS 得分为 9.9 分(满分 10 分), 它是微软漏洞里评分最高的。

漏洞于ASP.NET Core 10.0版本存在、于ASP.NET Core 9.0版本存在、于ASP.NET Core 8.0版本存在, 且于Kestrel包2.x版本存在。攻击者经授权后, 能凭借HTTP请求与响应的不一致解析去绕过一项安全特性。微软声称, 针对HTTP请求 / 响应走私场景, 当下并无缓解措施, 还强烈建议升级至其列出的修复版本, 以防止安全绕过。

微软安全响应中心在后续发表的一篇文章中解释道, HTTP请求走私利用了服务器与代理解析HTTP请求的差异, 借助Content - Length或者Transfer - Encoding等头字段把一个请求隐匿于另一个请求之中。

9.9 的得分体现出及时处理这个问题的重要意义, 这关联到一个能够对应用程序认证以及授权产生影响的安全功能绕过现象……就应用程序对待请求的方式而言, 要是没有及时修补此漏洞, 极有可能引发权限提升或者请求操纵这类安全风险。

微软.NET安全技术产品经理Barry Dorrans, 于一条评论里, 阐明了高分的原因:

这个漏洞致使 HTTP 请求走私遂以成为可能, 单单就 ASP.NET Core 而言, 它的评分远不会那般高, 然而我们并非如此予以评分的, 我们是依照这个漏洞对基于 ASP.NET 构建的应用程序可能造成的影响来进行评分的。

Datadog资深工程师, 同时身为.NET Escapades作者的Andrew Lock, 发表了一篇文章, 文章题目是“理解.NET历史上最严重的漏洞: 请求走私和CVE - 2025 - 55315”, 在这篇文章里, 提供了一个典型的请求走私示例, 并且写道:

对于ASP.NET Core应用程序, 若你正在运用HttpRequest.Body或者HttpRequest.BodyReader, 又或是别的类似方法, 那么即便你并未明确使用代理服务器, 你或许也易于遭受攻击。即便你不觉得你的应用程序是一个代理或者使用了代理, 只要你在做“类似代理”的事, 你也许就易于受到攻击。

依据应用程序处理请求的那种方式, 此漏洞有可能致使权限得到提升、出现服务器端请求伪造也就是SSRF这个情况、冒出跨站请求伪造即CSRF这种状况以及产生绕过输入验证的注入攻击这般的安全风险, 微软向开发人员提议去检查代理配置, 保证其能够将请求规范化并且能够检测走私攻击的尝试。

HeroDevs的高级开源合作伙伴经理Hayden Barnes, 发布了一个应用程序, 它是ASP.NET Core控制台应用程序, 其用途是复现以及测试HTTP块传输, 还有换行符解析行为, 这能让开发人员去检查自身的.NET构建, 是否会受到CVE - 2025 - 55315的影响。

因为微软不会针对已达到 EOL 的软件去发布 CVE, 所以在 Reddit 上众多的开发人员, 起初对于该漏洞会怎样对.NET 6 及其更早版本造成影响, 产生了困惑之情。

为了将此问题予以解决, 从事开发的人员务必要安装ASP.NET Core 8、9或者10运行时/SDK的补丁版本, 又或者把。

Microsoft.AspNetCore.Server.Kestrel.Core 进行更新, 要更新到 2.3.6 或更高的版本。在.NET 6 的情况下, 因为缺乏官方支持, 存在这样一个状况, 有第三方发布的版本, 此版本对此漏洞予以了解决。

原文链接:

https://www.infoq.com/news/2025/11/dotnet-request-smuggling/

声明:本文为 InfoQ 翻译,未经许可禁止转载。

今日好文推荐

相关推荐: