В Microsoft ASP.NET обнаружена серьезная уязвимость

Discussion in 'Мировые новости. Обсуждения.' started by aka dexter, 29 Dec 2011.

  1. aka dexter

    aka dexter Elder - Старейшина

    Joined:
    23 Jun 2006
    Messages:
    540
    Likes Received:
    799
    Reputations:
    74
    Корпорация Microsoft распространила предупреждение о наличии уже находящейся в эксплуатации у хакеров уязвимости CVE-2011-3414 в среде ASP.NET. Согласно сообщению корпорации, уязвимость существует в подсистеме, отвечающей за обработку форм Post в ASP.NET. В результате уязвимости хакеры могут вызвать коллизию хэш-значений и провести DOS-атаку на целевой сервер, где запущена данная среда. В Microsoft говорят, что атакующий может сконструировать специальный HTTP-запрос, содержащий очень большие значения данных, передаваемых в форму Post для дальнейшей обработки со стороны ASP.NET. Данное значение в итоге поглотит все свободные ресурсы центрального процессора сервера. Также компания подчеркивает, что этой уязвимости не подвержены серверы, обслуживающие статические страницы. "Сайты, которые явно запрещают выполнение контента application/x-www-form-urlencoded или multipart/form-data HTTP, не подвержены данным атакам", - заявили в Microsoft. В корпорации говорят, что им стали известны данные о наличии уже существующих атак на серверы, но как сильно этот метод распространен среди хакеров пока сказать сложно. Временно корпорация предлагает в качестве решения ограничить длину HTTP-запросов, обрабатываемых сервером.
    Уведомление от Microsoft

    Источник: http://uinc.ru/news/sn17014.html
    Дата: 29/12/2011 10:15​
     
  2. AnGeI

    AnGeI Elder - Старейшина

    Joined:
    8 Dec 2008
    Messages:
    396
    Likes Received:
    79
    Reputations:
    16
    На самом деле, подобного рода атакам подвержены еще и другие языки веб-программирования.
    Короткое advisory.
    Affected and fixed versoins list.
     
    #2 AnGeI, 2 Jan 2012
    Last edited: 2 Jan 2012