Microsoft затвори критична уязвимост в ASP.NET Core, позволяваща кражба на чувствителни данни и срив на сървъри

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Тази седмица Microsoft пусна кръпка за отстраняване на критична уязвимост, която беше определена като „най-сериозната в историята“ на междуплатформената софтуерна рамка ASP.NET Core. Въпросната уязвимост е CVE-2025-55315, която е свързана с пренасочването на HTTP заявки и е открита в уеб сървъра Kestrel за ASP.NET Core.

Чрез използване на посочената уязвимост оторизиран в системата нападател може да инжектира допълнителни HTTP заявки, за да превземе чужди сесии или да заобиколи функциите за сигурност.

„Атакуващ, който използва тази уязвимост, може да получи достъп до чувствителна информация, като например потребителски данни, а също така може да направи промени в съдържанието на файловете на целевия сървър, което може да доведе до неговия отказ.“

се казва в изявление на Microsoft

Microsoft препоръчва на потребителите на различни версии на платформата да предприемат определени действия за отстраняване на уязвимостта. На тези, които използват .NET 8 и по-нови версии на рамката, се препоръчва да използват услугата Microsoft Update, за да изтеглят актуализацията, след което тя ще се инсталира и устройството ще трябва да се рестартира. Потребителите на .NET 2.3 трябва да актуализират връзката към пакета Microsoft.AspNetCore.Server.Kestrel.Core и след това да прекомпилират и разгърнат приложението. В случай на самостоятелни или еднофайлови приложения трябва да инсталирате кръпката, да прекомпилирате и разгърнете приложението. За да се справи с уязвимостта, Microsoft пусна пачове за Visual Studio 2022, ASP.NET Core 2.3, ASP.NET Core 8.0, ASP.NET Core 9.0 и пакета Microsoft.AspNetCore.Server.Kestrel.Core за приложения с ASP.NET Core 2.x.

Говорител на Microsoft отбеляза, че последиците от атаките чрез уязвимостта CVE-2025-55315 зависят от архитектурата на конкретното приложение. Нападателят може да се оторизира в системата с идентификационните данни на друг потребител, за да увеличи привилегиите си, да изпълни скрити вътрешни заявки и други действия.

„Не знаем какво точно може да се случи, тъй като това зависи от начина, по който сте написали приложението си. Затова оценяваме уязвимостта въз основа на най-лошия възможен сценарий – заобикаляне на функциите за сигурност.“

цитира източникът думите на говорител на Microsoft

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини