Тази седмица Microsoft пусна кръпка за отстраняване на критична уязвимост, която беше определена като „най-сериозната в историята“ на междуплатформената софтуерна рамка ASP.NET Core. Въпросната уязвимост е CVE-2025-55315, която е свързана с пренасочването на HTTP заявки и е открита в уеб сървъра Kestrel за ASP.NET Core.
Чрез използване на посочената уязвимост оторизиран в системата нападател може да инжектира допълнителни HTTP заявки, за да превземе чужди сесии или да заобиколи функциите за сигурност.
„Атакуващ, който използва тази уязвимост, може да получи достъп до чувствителна информация, като например потребителски данни, а също така може да направи промени в съдържанието на файловете на целевия сървър, което може да доведе до неговия отказ.“
се казва в изявление на Microsoft
Microsoft препоръчва на потребителите на различни версии на платформата да предприемат определени действия за отстраняване на уязвимостта. На тези, които използват .NET 8 и по-нови версии на рамката, се препоръчва да използват услугата Microsoft Update, за да изтеглят актуализацията, след което тя ще се инсталира и устройството ще трябва да се рестартира. Потребителите на .NET 2.3 трябва да актуализират връзката към пакета Microsoft.AspNetCore.Server.Kestrel.Core и след това да прекомпилират и разгърнат приложението. В случай на самостоятелни или еднофайлови приложения трябва да инсталирате кръпката, да прекомпилирате и разгърнете приложението. За да се справи с уязвимостта, Microsoft пусна пачове за Visual Studio 2022, ASP.NET Core 2.3, ASP.NET Core 8.0, ASP.NET Core 9.0 и пакета Microsoft.AspNetCore.Server.Kestrel.Core за приложения с ASP.NET Core 2.x.
Говорител на Microsoft отбеляза, че последиците от атаките чрез уязвимостта CVE-2025-55315 зависят от архитектурата на конкретното приложение. Нападателят може да се оторизира в системата с идентификационните данни на друг потребител, за да увеличи привилегиите си, да изпълни скрити вътрешни заявки и други действия.
„Не знаем какво точно може да се случи, тъй като това зависи от начина, по който сте написали приложението си. Затова оценяваме уязвимостта въз основа на най-лошия възможен сценарий – заобикаляне на функциите за сигурност.“
цитира източникът думите на говорител на Microsoft
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!