「ASP.NET」に情報漏洩の脆弱性 - ゼロデイ攻撃も発生
マイクロソフトは、「ASP.NET」に脆弱性があるとしてアドバイザリを公表し、対応するセキュリティ更新プログラムを現在開発中であることを明らかにした。
同社によれば、今回見つかった脆弱性は「ASP.NETプラットフォーム」を活用するすべてのウェブアプリケーションに影響があり、悪用された場合、サーバ上で暗号化されたデータが取得され、改ざんされるおそれがある。
さらに攻撃者が改ざんデータを送信することでエラー時のレスポンスを参照し、データを復号化される可能性があり、すでに脆弱性を悪用した攻撃について同社では確認しているという。
同社では詳細について調査を進め、セキュリティ更新プログラムの開発に取り組んでおり、品質を確保次第、公開する方針。また、「customErrors機能」を利用し、攻撃者へエラー情報を提供しないようにする方法など、攻撃から防御するための回避策をアナウンスしている。
(Security NEXT - 2010/09/21 )
ツイート
PR
関連記事
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Ivanti Workspace Control」に複数脆弱性 - アップデートを公開
指標管理ウェブシステムから顧客情報流出の可能性 - 損保ジャパン
新規セキュリティアドバイザリ14件を公開 - SAP
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「GitLab」に複数脆弱性 - 早急にアップデートを
MS、6月の月例パッチを公開 - ゼロデイ脆弱性などへ対応
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートで修正
「FortiOS」に複数脆弱性 - 権限の昇格やセッション管理不備など修正
「Chrome」に複数脆弱性 - セキュリティアップデートで解消