Az eddigi legsúlyosabb ASP.NET Core sérülékenység javítása

Az eddigi legsúlyosabb ASP.NET Core sérülékenység javítása
A hét elején a Microsoft orvosolta az ASP.NET Core keretrendszer eddigi legmagasabb besorolást kapott biztonsági hibáját. A hibát az ASP.NET Core Kestrel webszerverben találták, és lehetővé tette, hogy hitelesített támadók további HTTP-kérések becsempészésével más felhasználók hitelesítő adatait megszerezzék, vagy megkerüljék az elsődleges védelmi vonalakat.

Súlyos következményekkel járhatott volna

A biztonsági rés lehetővé tette érzékeny adatok – például felhasználói jelszavak – megtekintését, a szerveren lévő fájlok módosítását, vagy akár a szerver összeomlását is előidézhette. Sikeres kihasználás esetén a támadók más felhasználóként jelentkezhettek be, szerveren belüli kéréseket indíthattak, megkerülhették a CSRF-védelmet, vagy manipulációs támadásokat hajthattak végre.

Mit tegyél, hogy biztonságban maradj?

.NET 8 vagy újabb verzió használata esetén érdemes minél hamarabb telepíteni a Microsoft frissítését, majd újraindítani az alkalmazásokat vagy a gépet. A .NET 2.3-at futtatóknak a Microsoft.AspNet.Server.Kestrel.Core csomagot kell frissíteniük 2.3.6-os verzióra, majd újrafordítani és újratelepíteni az alkalmazást. Az önálló alkalmazásokat szintén újra kell fordítani és telepíteni.

A hibát gyorsan javították

A biztonsági rést kijavították a Visual Studio 2022-ben, az ASP.NET Core 2.3-ban, 8.0-ban és 9.0-ban, valamint a Microsoft.AspNetCore.Server.Kestrel.Core csomagban a 2.x verziókhoz. Barry Dorrans, a .NET biztonsági vezetője szerint a támadás sikeressége attól is függ, hogyan van megírva az adott alkalmazás, de a legrosszabb eshetőséggel kellett számolniuk.


További támadások és figyelmeztetések

A Microsoft ebben a hónapban összesen tizenhárom kritikus biztonsági hibát javított, köztük hat zero-day sebezhetőséget, amelyek közül hármat már ki is használtak a támadók. Az új frissítések mellett egyéb fontos operációs rendszerfrissítések is megjelentek, ahogy számos rendszer eléri az aktív támogatás végét. Megdöbbentő adat, hogy idén az IT-környezetek 46%-ában törtek fel jelszavakat, ami közel duplája a tavalyi értéknek.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te szerinted egy szoftverfejlesztő hogyan tud felelősen reagálni egy ilyen biztonsági hibára?
  • Te mit tennél, ha időben nem kapsz értesítést egy hasonló sebezhetőségről?
  • Te mit gondolsz, mennyire fontos az azonnali frissítés ilyen helyzetekben?



Legfrissebb posztok

szerda 15:59

Most már flörtölnek a mesterséges intelligenciák, és pénzt is termelnek

😉 Az OpenAI vezérigazgatója, Sam Altman nemrégiben bejelentette, hogy a ChatGPT hamarosan képes lesz felnőtt felhasználók számára erotikus tartalmakat is létrehozni, miután a vállalat szerinte már orvosolta a mesterséges intelligenciával folytatott beszélgetések okozta mentális egészségi kockázatokat...



MA 21:04

Újabb tech-leépítési hullám jön, tízezrek kerülnek utcára 2025-ben

💀 2025-ben sem kímél a techszektorban végigsöprő leépítési hullám. Tavaly 549 cégnél történt tömeges elbocsátás, idén pedig már több mint 22 ezren veszítették el az állásukat; csak februárban 16 084 főt érintettek a leépítések...

MA 20:59

Az Antarktisz a Grönlandéhoz hasonló jégolvadással fenyeget

🌨 Az 1990-es években Grönland és az Északi-sark már látványosan olvadni kezdett az emberi eredetű klímaváltozás miatt, miközben az Antarktisz összehasonlíthatatlanul stabilabbnak tűnt...

MA 18:01

Az 5000 éves koponyamaszkok titka: mit rejt Liangzhu?

😎 Különös emberi csontmaradványokra, köztük koponyacsészékre és csontmaszkokra bukkantak kínai régészek az 5000 éves Liangzhu-kultúra területén...



MA 17:59

Az MI-alapú óravázlatoktól nem lesznek lelkesebbek a diákok

A tanárok egyre gyakrabban vetik be a mesterséges intelligenciát, főként olyan feladatokra, mint az óravázlatok elkészítése vagy a tanítási előkészületek...



MA 17:30

Az új Netflix-dokumentumfilm letarolja a streaminget

A A tökéletes szomszéd (The Perfect Neighbor) című új dokumentumfilm már elérhető a Netflixen, és egészen más, mint amit eddig láthattunk a műfajban...



MA 17:01

Egy váratlan kamera nyerte az év természetfotósa díjat

📷 A Wildlife Photographer of the Year 2025 versenyen egy meglepő főszereplő vitte el a pálmát a használt eszközök terén...

MA 17:00

A majmokat is sújtotta az ólommérgezés régen

🐒 Évezredekkel ezelőtt őseinknek nemcsak a ragadozókkal és az éhínséggel kellett szembenézniük, hanem a környezetükben előforduló mérgező anyagokkal is...

MA 16:31

Az aktív galaxisok titka, amit szabad szemmel is láthatunk

💫 Aki éjszaka felnéz az égre, annak a Tejútrendszer nyugodt, csendes otthonnak tűnik...

MA 16:04

Az eltűnt szomáliai meteorit, tudományos szenzációból feketepiaci kincs lett

🚀 Egy hatalmas szomáliai meteorit, amely három eddig ismeretlen ásványt tartalmaz, váratlanul a feketepiacon kötött ki, és súlyos etikai kérdéseket vet fel a tudományos közösség felelősségéről és a tulajdonjogról...



MA 15:29

Az amerikai kormány titkos műholdjai zavarják az űrt?

Az amerikai kormány megbízásából épített titkos SpaceX-műholdak szokatlan rádiójeleket sugároznak a Föld felé, amelyek veszélyes interferenciát okozhatnak más műholdak számára...

MA 15:01

Az űrfelmérések adatai az Azure felhőjében landoltak

🚀 A Microsoft mostantól elérhetővé tette a NASA hatalmas Harmonizált Landsat és Sentinel-2 (HLS) műholdas adatbázisát az Azure felhőszolgáltatáson, a Planetary Computer platformon keresztül...

MA 14:30

Az oxigénhiányhoz alkalmazkodó sejtek titka: az epigenetika játszik főszerepet

A Karolinska Intézet kutatói áttörést értek el abban, hogyan képesek a sejtek átállítani a génműködésüket, amikor kevés az oxigén...

MA 14:01

Az Apple átveszi az F1-et Amerikában, érdemes nézni

🏎 Az Apple és a Formula 1 összefogása 2026-tól az Apple öt évre szóló, exkluzív megállapodást köt a Formula 1-gyel, így minden F1-verseny kizárólag az Apple TV-n lesz elérhető az Egyesült Államokban...



MA 13:59

Az Orionidák és két új üstökös ragyogja be az eget

Október 20-ról 21-re virradó éjszaka érdemes lesz figyelni az eget: az Orionidák meteorraj látványos maximuma és két új üstökös fényesedése egyszerre teszi különlegessé az idei őszt...



MA 13:29

Az Amazon Ring és a rendőrség kedvenc MI-kamerái összefognak

Az Amazon tulajdonában lévő Ring új együttműködésbe kezdett a Flock Safety-vel, amely egyre inkább terjedő, MI-alapú kamerarendszert kínál elsősorban rendvédelmi szervek számára...

MA 13:00

Így örökítheted meg az év leglátványosabb üstököseit, Lemmont és a 3I/ATLASt

Az elkövetkező hetek tökéletes alkalmat kínálnak arra, hogy elővedd a fényképezőgéped, és megörökíts két különleges égi jelenséget...

MA 12:30

A Facebook most már a telefonod fotóit is nézi

A Facebook új, MI-alapú funkciója lehetővé teszi, hogy a telefonod fotótárát átvizsgálva ajánljon fel eddig rejtett emlékeket, amelyeket aztán automatikusan kollázzsá vagy szerkesztett képpé alakít...



MA 12:02

Jane Goodall öröksége, az ember aki barátokat szerzett a csimpánzoknak

🐒 Jane Goodall néhány hete hunyt el, de neve már most örökre összeforrt a természetkutatással és azzal, ahogyan az emberiség ma viszonyul a vadon élő állatokhoz...