ASP.NET惊爆新安全漏洞 攻击者可访问任意文件

微软安全响应中心近日发布最新安全预警, 提醒广大ASP.NET用户防范一处新安全漏洞。攻击者可利用存在于ASP.NET加密模块的一处最新漏洞访问到包括web.config在内的任何文件。 此漏洞存在于ASP.NET所有已发布的版本中,其影响程度不容小视。 目前尚无补丁发布。请广大开发和维护人员加强防范。

据悉, ASP.Net 加密模块中新公开的漏洞可使攻击者解密并篡改任意加密数据。 如果 ASP.Net 应用程序使用的是 ASP.Net 3.5 SP1 或更高版本,攻击者可以使用此加密漏洞请求 ASP.Net 应用程序中的任意文件的内容。 网络上一些已流传开的攻击案例显示出攻击者可以利用该加密漏洞获取 web.config 文件的内容。 实际上一旦攻击者获取了web应用程序worker process的访问权限, 他即有权访问的应用程序中的任意文件。

微软称当前正在与合作伙伴通力协作,希望在微软没有开发出补丁之前这些合作伙伴能为其用户提供暂时的保护措施。微软指出,在完成对此漏洞的调查后公司将在每月例行补丁发布时提供安全升级,也可能会根据情况发布非常规性补丁。

ASP.NET中存在的这个漏洞影响的操作系统包括:Windows XP SP3、Windows Server 2003、Windows Vista、Windows Server 2008、Windows 7、Windows Server 2008 R2。

有关该漏洞的详细信息, 请访问:  http://www.microsoft.com/technet/security/advisory/2416728.mspx 

原文链接:http://www.cnbeta.com/articles/122277.htm

时间: 2025-01-02 16:58:10

ASP.NET惊爆新安全漏洞 攻击者可访问任意文件的相关文章

Android安全模式惊爆新漏洞

7月4日消息,据国外媒体报道,企业安全公司Bluebox在谷歌Android安全模式中发现一个新的安全漏洞,会令几乎所有的Android设备成为不设防的受攻击对象. 据Bluebox的安全研究团队称,流氓应用可以通过这个安全漏洞获得Android系统和所有已安装应用的最高访问权限,读取用户设备上的所有数据,搜集所有的密码并建立一个由"常开.常联网和常移动"的间谍设备组成的僵尸网络. Bluebox的首席技术官杰夫佛利斯塔尔(Jeff Forristal)称,利用Android系统中的这

旧版IE浏览器惊现新零时漏洞 最新版不受影响

摘要: 据国外媒体报道,安全厂商FireEye在微软IE浏览器中发现了一个新的零时安全漏洞,并且该漏洞可能会被网络犯罪分子广泛利用.据悉,受到该漏洞影响只有IE6.7和8,IE9和10不存在这个安 据国外媒体报道,安全厂商FireEye在微软IE浏览器中发现了一个新的零时安全漏洞,并且该漏洞可能会被网络犯罪分子广泛利用.据悉,受到该漏洞影响只有IE6.7和8,IE9和10不存在这个安全漏洞. Dustin Childs of Microsoft Trustworthy Computing对媒体表

PHP 、Python 等网站应用惊爆远程代理漏洞:httpoxy

httpoxy 是一系列影响到以 CGI 或类 CGI 方式运行的应用的漏洞名称.简单的来说,它就是一个名字空间的冲突问题. RFC 3875 (CGI)中定义了从 HTTP 请求的 Proxy 头部直接填充到环境变量 HTTP_PROXY 的方式 HTTP_PROXY 是一个常用于配置外发代理的环境变量 这个缺陷会导致远程攻击.如果你正在运行着 PHP 或 CGI 程序,你应该马上封挡 Proxy 头部!马上! 具体做法参见下面.httpoxy 是一个服务器端 web 应用漏洞,如果你没有在服

Windows惊爆今年最大漏洞

微软称Windows XP.Windows Server2003系统存在漏洞,黑客可在用户使用IE浏览器时,无需用户做任何操作,就能获得对用户电脑的本地控制权.据称,目前国内共有3000多家网站被黑客放置恶意程序,受攻击网民达356万. 点评:如果网民浏览中国社会科学院官网等网站时,发现浏览器无故假死数秒,建议赶紧更新杀毒程序进行木马查杀,因为这些网站已被黑客挂马.期待微软尽快提供补丁下载.

Zend Studio 惊爆严重安全漏洞

著名安全从业人员Saiy于2010年7月10日在安全网站80vul.com发布了Zend Studio的安全漏洞. 通过这个漏洞,可以在操作系统中执行任意命令. 在Zend Studio 6.0以上版本中,如果开发者开启了自动提示的功能, 那么在一份存在问题的工程文件里(可能是别有用心者提供的),开发者就很可能触发这个漏洞,以执行他 人指定的代码.文章中进行了案例演示.代码中定义了一个名为A的函数,那么只要在编辑区域输入A即触发此函数,此函数启动了Windows系统中自带的计算器 软件,那么同理

DjangoUEditor 1.9.143任意文件上传漏洞依然存在 黑客可以上传木马 但作者已经停止更新了

DjangoUeditor是将百度开发的富文本编辑器Ueditor移植到Django中的组件,它的使用率还是相当高的.经笔者测试,即便是现在可以下载使用的1.9.143版本中,依然存在着这个漏洞. 虽然这个漏洞距今已经快两年了,但DjangoUeditor于2015年1月17号后,再也没有更新过,见github上作者的说明: DjangoUeditor是什么 Django是Python世界最有影响力的web框架.DjangoUeditor是一款可以在Django应用中集成百度Ueditor HT

微软IE10被爆新漏洞 美国军方网站遭攻

[导读]黑客闯入美国退伍军人的网站Foreign Wars,导致数百台计算机被感染.微软IE10被爆新漏洞 美国军方网站遭攻 腾讯科技讯 谭思2月14日编译美国网络安全公司 FireEye周四表示,黑客利用微软公司IE10浏览器的一个未知漏洞发起了 新的攻击,受害者包括美国退伍军人网站的访客.FireEye公司的研究人员发现,这个星期,黑客发动了针对微软IE10浏览器的攻击,数百台计算机被感染.研究人员称,黑客闯入美国退伍军人的网站Foreign Wars,并通过一个 插入的链接将访问者引向一个

人民日报谈新媒体谣言:看到“惊爆”多个心眼

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 "上海收治埃博拉病毒携带者""出疆人员要办无违法犯罪证明""北京通州出现地震云"--类似内容,或是捕风捉影,或是来源不明,或是有违常识,然而却总能在微信群.朋友圈中广为流传,这值得我们深思. 很多谣言,都是植根于人性的弱点.有网友曾总结"科学类"谣言流布的要素:内

惠普打印机爆远程命令执行漏洞,黑客可任意操纵你的打印机

本文讲的是惠普打印机爆远程命令执行漏洞,黑客可任意操纵你的打印机,在各类企业.单位甚至是学校,无论你身处在哪里,打印机都会作为必需品存在.也许你体验到的是其便捷的一面,但你是否了解其作为联网设备的危害在哪里呢?仔细回想一下,你上一次更新它的固件是什么时候?你是否了解过打印机所存在的那些漏洞? 出于对打印机安全性的好奇,我们购买了几台打印机(HP OfficeJet Pro 8210).事实上,在买的时候我们一直祈祷其那些易受攻击的固件仍然存在,否则你肯定无法想象你需要多少时间来进行回溯.幸运的是