Microsoft выпустила экстренный патч для среды .Net

Discussion in 'Мировые новости. Обсуждения.' started by because, 28 Sep 2010.

  1. because

    because Elder - Старейшина

    Joined:
    21 Dec 2009
    Messages:
    149
    Likes Received:
    30
    Reputations:
    20
    Корпорация Microsoft сегодня объявила о выпуске экстренного патча для среды Microsoft .Net, активно применяемой для работы интернет-приложений. Уязвимость, которую Microsoft пришлось экстренно закрывать, была обнаружена около недели назад. Уязвимость открывала хакерам возможности по доступу к файлам паролей и другой приватной информации, которую в принципе можно перехватить или подменить. Уязвимость найдена в системе, которая отвечает за шифрование данных приложений ASP.Net. В позапрошлую пятницу Microsoft выпустила временное исправление для данного бага связанного с атакой на криптосистему. Фикс закрывал для атак возможность расшифровки защищенных файлов путем отсылки на сервер-жертву больших запросов со специально сконструированными данными. Теперь в корпорации говорят, что их специалисты обнаружили атаки на ASP.Net в интернете на реальных машинах, хотя их распространение пока ограниченно. "Существует комбинация атак из тех данных, что были публично продемонстрированы. Они затрагивают контент файла web.config, а также любую закрытую информацию в файле", - говорит Скотт Гатри, представитель Microsoft. Также в корпорации предупредили об опасности остальных веб-приложений, использующих стандартные методы защиты ASP.Net для хранения паролей, стандартных коннекторов для баз данных или прочих сведений в объекте ViewState. Так как эти объекты доступны извне, приложения Microsoft автоматически шифруют их содержимое. За счет бомбардировки сервера большим объемом поврежденных данных и последующего анализа данных об ошибках, атакующий может вычислить ключ для шифрования. Временный фикс переконфигурирует приложения таким образом, чтобы все приложения выдавали стандартный вывод об ошибке, хотя хакер и будет отсылать различные типы ошибочных сообщений. Сообщается, что уязвимости подвержены версии платформы .Net 3.5 SP1 и 4.0.
    Источник:http://www.uinc.ru/news/sn14494.html
    28/09/2010
     
  2. 0ldbi4

    0ldbi4 Elder - Старейшина

    Joined:
    14 Apr 2008
    Messages:
    264
    Likes Received:
    51
    Reputations:
    10
    http://netifera.com/research/
    еще недолго бага будет работать, пока не все успели обновиться
     
  3. 0ldbi4

    0ldbi4 Elder - Старейшина

    Joined:
    14 Apr 2008
    Messages:
    264
    Likes Received:
    51
    Reputations:
    10
    _tps:/thread229790-asp.net.html
     
  4. HIMIKAT

    HIMIKAT Elder - Старейшина

    Joined:
    12 Jan 2007
    Messages:
    2,707
    Likes Received:
    581
    Reputations:
    403
    Что-то не очень они расторопно данную уязвимость устранили.