Сегодня 19 февраля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила критическую уязвимость ASP.NET Core, которая позволяла красть секретные данные и ломать серверы

На этой неделе Microsoft выпустила патч для исправления критической уязвимости, которая получила отметку как «самая серьёзная за всю историю» кроссплатформенного фреймворка ASP.NET Core. Речь об уязвимости CVE-2025-55315, которая связана с перенаправлением HTTP-запросов и была выявлена в веб-сервере Kestrel для ASP.NET Core.

 Источник изображения: Bleeping Computer

Источник изображения: Bleeping Computer

Используя упомянутую уязвимость, авторизованный в системе злоумышленник мог встраивать дополнительные HTTP-запросы для перехвата чужих сессий или обхода функций безопасности. «Злоумышленник, использующий эту уязвимость, может получить доступ к конфиденциальной информации, такой как учётные данные пользователей, а также может вносить изменения в содержимое файлов на целевом сервере, что может приводить к сбоям в его работе», — говорится в сообщении Microsoft.

Пользователям разных версий платформы Microsoft рекомендует предпринять определённые действия, чтобы закрыть уязвимость. Тем, кто использует .NET 8 и более новые версии фреймворка, рекомендуется задействовать сервис Microsoft Update для загрузки патча, после чего он установится и устройство нужно будет перезагрузить. Пользователям .NET 2.3 требуется обновиться ссылку на пакет Microsoft.AspNetCore.Server.Kestrel.Core, а затем заново скомпилировать и развернуть приложение. Если же речь о самодостаточных или однофайловых приложениях, то следует установить патч, заново скомпилировать и развернуть приложение. Для устранения уязвимости Microsoft выпустила патчи для Visual Studio 2022, ASP.NET Core 2.3, ASP.NET Core 8.0, ASP.NET Core 9.0 и пакета Microsoft.AspNetCore.Server.Kestrel.Core для приложений с ASP.NET Core 2.x.

Представитель Microsoft отметил, что последствия атак через уязвимость CVE-2025-55315 зависят от архитектуры конкретного приложения. Злоумышленник может авторизоваться в системе с данными другого пользователя для повышения привилегий, осуществлять выполнение скрытых внутренних запросов и др. «Но мы не знаем, что именно может произойти, поскольку это зависит от того, как вы написали своё приложение. Поэтому мы оцениваем уязвимость исходя из наихудшего возможного сценария — обхода функций безопасности», — приводи источник слова представителя Microsoft.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Исполнитель роли Кратоса проговорился, когда разработчики God of War анонсируют новую большую игру 4 мин.
Google выпустила продвинутую камеру для iPhone — редактор Snapseed получил большое обновление 13 мин.
Telegram тестирует защиту от пересылки сообщений в личных чатах 2 ч.
«Группа Астра» и «Банк ПСБ» создадут центр ИБ-компетенций и разработки доверенных отраслевых решений 2 ч.
США готовят портал для обхода интернет-цензуры в Европе и не только 2 ч.
В России кто-то заблокировал обновления Linux — РКН заверил, что ни при чём 3 ч.
The Elder Scrolls VI вернётся к классическому стилю игр Bethesda, а Starfield не получит обновление 2.0 3 ч.
Google Gemini научился генерировать 30-секундные музыкальные треки по описанию и картинкам 6 ч.
Официальный сайт Highguard вышел из строя и не работает уже больше суток, но не потому, что студия закрывается 16 ч.
Copilot роется в конфиденциальных письмах пользователей в обход защиты — Microsoft назвала это багом 17 ч.
Американская «Миссия Генезис» будет во многом полагаться на «ненастоящие» FP64-вычисления 3 ч.
Ноутбук Honor MagicBook X16 2026 с повышенной прочностью поступил в продажу в России 3 ч.
«Грязный» ИИ: ЦОД используют всё больше экологически небезопасных газовых турбин 3 ч.
Новая статья: Обзор ноутбука HONOR MagicBook X16 2026: как раньше, только лучше 3 ч.
Valve поставила на место патентного тролля Ли Ротшильда, добившись для него персональной ответственности 4 ч.
Первое серийное роботакси Tesla Cybercab без руля и педалей сошло с конвейера — но на дороги ему нельзя 4 ч.
OpenAI идёт за оценкой в $850 млрд: стартап может привлечь свыше $100 млрд в новом раунде 5 ч.
NZXT представила компактный корпус H2 Flow и блок питания C850 SFX 13 ч.
Неуловимая чёрная дыра промежуточной массы выдала себя, в клочья разорвав белого карлика 16 ч.
Google представила Pixel 10a — смартфон среднего уровня с дизайном, характеристиками и ценой Pixel 9a 17 ч.