00:37 Microsoft выпустила экстренный патч | |
Корпорация Microsoft сегодня объявила о выпуске экстренного патча, закрывающего уязвимость в среде Microsoft .Net. Данная среда активно применяется для работы
интернет-приложений. Уязвимость, которую Microsoft пришлось экстренно
закрывать, была обнаружена около недели назад, так как последняя открывала
хакерам возможности по доступу к файлам паролей и другой приватной
информации, которую в принципе можно перехватить или подменить. Уязвимость найдена в системе, которая отвечает за шифрование данных
приложений ASP.Net. В позапрошлую пятницу Microsoft выпустила временное
исправление для данного бага связанного с атакой на криптосистему. Фикс
закрывал для атак возможность расшифровки защищенных файлов путем
отсылки на сервер-жертву больших запросов со специально
сконструированными данными. Теперь в корпорации говорят, что их специалисты обнаружили атаки на
ASP.Net в интернете на реальных машинах, хотя их распространение пока
ограниченно. "Существует комбинация атак из тех данных, что были
публично продемонстрированы. Они затрагивают контент файла web.config, а
также любую закрытую информацию в файле", - говорит
представитель Microsoft. Также в корпорации предупредили об опасности остальных веб-приложений,
использующих стандартные методы защиты ASP.Net для хранения паролей,
стандартных коннекторов для баз данных или прочих сведений в объекте
ViewState. Так как эти объекты доступны извне, приложения Microsoft
автоматически шифруют их содержимое. За счет бомбардировки сервера большим объемом поврежденных данных и
последующего анализа данных об ошибках, атакующий может вычислить ключ
для шифрования. Временный фикс переконфигурирует приложения таким
образом, чтобы все приложения выдавали стандартный вывод об ошибке, хотя
хакер и будет отсылать различные типы ошибочных сообщений. Сообщается, что уязвимости подвержены версии платформы .Net 3.5 SP1 и 4.0. Более подробно об уязвимости можно узнать по адресу http://www.microsoft.com/technet/security/advisory/2416728.mspx | |
|
Всего комментариев: 0 | |