Все новости
Это интересно
Сейчас читают
Технологии
Аватар Evernews Evernews

Microsoft исправила критическую уязвимость ASP.Net, дававшую полный контроль над системой

0
0
Поделиться
Телеграфировать

После установки патча рекомендуется провести ротацию ключей.

Microsoft исправила критическую уязвимость ASP.Net, дававшую полный контроль над системой

Microsoft выпустила для платформы ASP.NET экстренное обновление, исправляющее критическую уязвимость CVE-2026-40372. С ее помощью злоумышленники могли без аутентификации получить привилегии системного уровня.

Уязвимость существовала в Microsoft.AspNetCore.DataProtection версий 10.0.0-10.0.6. Механизм HMAC, отвечающий за целостность данных, работал с ошибкой, и это позволяло подделывать данные аутентификации, обходя защиту.

В первую очередь под угрозой оказались приложения, работающие на Linux и macOS. Windows-системы не пострадали, поскольку по умолчанию применяют другие алгоритмы шифрования.

Примечательно, что последствия эксплуатации уязвимости могут сохраняться даже после установки патча. Как объясняют в Microsoft, атакующие могли успеть получить токены доступа, которые будут работать и в пропатченной системе.

После установки патча компания рекомендует провести ротацию ключей безопасности. Кроме того, следует проверить, не появились ли в системе признаки взлома.

Интересный момент: уязвимость была обнаружена в ходе исследования другой ошибки. После недавнего обновления разработчики столкнулись со сбоями при расшифровке данных; оказалось, система вычисляла HMAC по неверным данным и игнорировала результат проверки.

Читать далее
Как думаете, когда выйдет The Elder Scrolls VI?
В 2027 году
132 голоса, 28.1%
В 2028 году
176 голосов, 37.4%
В 2029 году
86 голосов, 18.3%
Да ладно, никогда
76 голосов, 16.2%
Теги: Microsoft, Технологии
Аватар Evernews
Evernews
8091 подписчик