Сегодня 21 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила критическую уязвимость ASP.NET Core, которая позволяла красть секретные данные и ломать серверы

На этой неделе Microsoft выпустила патч для исправления критической уязвимости, которая получила отметку как «самая серьёзная за всю историю» кроссплатформенного фреймворка ASP.NET Core. Речь об уязвимости CVE-2025-55315, которая связана с перенаправлением HTTP-запросов и была выявлена в веб-сервере Kestrel для ASP.NET Core.

 Источник изображения: Bleeping Computer

Источник изображения: Bleeping Computer

Используя упомянутую уязвимость, авторизованный в системе злоумышленник мог встраивать дополнительные HTTP-запросы для перехвата чужих сессий или обхода функций безопасности. «Злоумышленник, использующий эту уязвимость, может получить доступ к конфиденциальной информации, такой как учётные данные пользователей, а также может вносить изменения в содержимое файлов на целевом сервере, что может приводить к сбоям в его работе», — говорится в сообщении Microsoft.

Пользователям разных версий платформы Microsoft рекомендует предпринять определённые действия, чтобы закрыть уязвимость. Тем, кто использует .NET 8 и более новые версии фреймворка, рекомендуется задействовать сервис Microsoft Update для загрузки патча, после чего он установится и устройство нужно будет перезагрузить. Пользователям .NET 2.3 требуется обновиться ссылку на пакет Microsoft.AspNetCore.Server.Kestrel.Core, а затем заново скомпилировать и развернуть приложение. Если же речь о самодостаточных или однофайловых приложениях, то следует установить патч, заново скомпилировать и развернуть приложение. Для устранения уязвимости Microsoft выпустила патчи для Visual Studio 2022, ASP.NET Core 2.3, ASP.NET Core 8.0, ASP.NET Core 9.0 и пакета Microsoft.AspNetCore.Server.Kestrel.Core для приложений с ASP.NET Core 2.x.

Представитель Microsoft отметил, что последствия атак через уязвимость CVE-2025-55315 зависят от архитектуры конкретного приложения. Злоумышленник может авторизоваться в системе с данными другого пользователя для повышения привилегий, осуществлять выполнение скрытых внутренних запросов и др. «Но мы не знаем, что именно может произойти, поскольку это зависит от того, как вы написали своё приложение. Поэтому мы оцениваем уязвимость исходя из наихудшего возможного сценария — обхода функций безопасности», — приводи источник слова представителя Microsoft.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Ностальгия пользуется спросом: нуарный ретрошутер Mouse: P.I. For Hire показал «крайне успешный» старт и порадовал издателя продажами 3 ч.
«Чёрт, выглядит великолепно»: утечка кадров из трейлера Assassin’s Creed Black Flag Resynced впечатлила фанатов 3 ч.
Meta тестирует WhatsApp Plus — подписку, которая добавляет косметические улучшения 12 ч.
В Steam и VK Play вышла «Былина» — грандиозная экшен-RPG в мире славянских мифов 13 ч.
Календарь релизов 20–26 апреля: Vampire Crawlers, Masters of Albion, Kiln и Tides of Tomorrow 14 ч.
Nvidia улучшила ReSTIR: трассировка путей стала в 2–3 раза быстрее и чище 14 ч.
Всё тайное становится явным: Ubisoft наконец подтвердила, когда покажет Assassin's Creed Black Flag Resynced 15 ч.
ChatGPT перестал работать у многих пользователей по всему миру — OpenAI ведёт расследование 16 ч.
ИИ стал оружием хакеров: кибератаки стали быстрее и сложнее 17 ч.
Дата выхода, актёрский состав и самый амбициозный проект A24: раскрыты новые подробности фильма по Elden Ring 18 ч.
NASA собрало первую ступень SLS для миссии Artemis III — запуск на Луну намечен на 2027 год 8 мин.
Разработку устройств Apple возглавил Джони Сруджи 12 мин.
Космический грузовик «Прогресс МС-32» ярко завершил свою миссию, разрушившись в атмосфере 13 мин.
«Мыльницы» снова в моде: продажи фотоаппаратов в России подскочили на четверть 2 ч.
Представлен полностью электрический Mercedes-Benz С-класса с запасом хода 762 км 3 ч.
Испанцы разрабатывают аппаратный «стоп-кран» для защиты от бэкдоров в зарубежных чипов 3 ч.
Землетрясение в Японии магнитудой 7,7 балла больше всего навредило производству химикатов для выпуска чипов 3 ч.
ИИ-лаборатория Джеффа Безоса готовится привлечь $10 млрд финансирования 4 ч.
Amazon согласилась вложить в Anthropic ещё $25 млрд 6 ч.
Meta бесплатно обучит американцев работе с волоконно-оптическими сетями, чтобы побыстрее развернуть свои ИИ ЦОД 11 ч.