「ASP.NET」に情報漏洩の脆弱性 - ゼロデイ攻撃も発生
マイクロソフトは、「ASP.NET」に脆弱性があるとしてアドバイザリを公表し、対応するセキュリティ更新プログラムを現在開発中であることを明らかにした。
同社によれば、今回見つかった脆弱性は「ASP.NETプラットフォーム」を活用するすべてのウェブアプリケーションに影響があり、悪用された場合、サーバ上で暗号化されたデータが取得され、改ざんされるおそれがある。
さらに攻撃者が改ざんデータを送信することでエラー時のレスポンスを参照し、データを復号化される可能性があり、すでに脆弱性を悪用した攻撃について同社では確認しているという。
同社では詳細について調査を進め、セキュリティ更新プログラムの開発に取り組んでおり、品質を確保次第、公開する方針。また、「customErrors機能」を利用し、攻撃者へエラー情報を提供しないようにする方法など、攻撃から防御するための回避策をアナウンスしている。
(Security NEXT - 2010/09/21 )
ツイート
PR
関連記事
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
Cisco、アドバイザリ12件を公開 - 「Catalyst SD-WAN」「IOS XE」に深刻な脆弱性
「Django」に4件の脆弱性 - セキュリティアップデートを公開
SonicWallの「SonicOS」に脆弱性 - 任意サイト誘導のおそれ
「Firefox for Android」に情報漏洩の脆弱性 - 修正版が公開
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開
「Chrome」にセキュリティ更新 - クリティカル6件含む脆弱性を修正
アプリのユーザー認証に脆弱性、設計や実装時に問題 - タカラトミー
Veeamのサービスプロバイダ向け管理ツールに複数の脆弱性
ProgressのDB製品「MarkLogic Server」に脆弱性 - 「クリティカル」7件
