Сегодня 07 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила критическую уязвимость ASP.NET Core, которая позволяла красть секретные данные и ломать серверы

На этой неделе Microsoft выпустила патч для исправления критической уязвимости, которая получила отметку как «самая серьёзная за всю историю» кроссплатформенного фреймворка ASP.NET Core. Речь об уязвимости CVE-2025-55315, которая связана с перенаправлением HTTP-запросов и была выявлена в веб-сервере Kestrel для ASP.NET Core.

 Источник изображения: Bleeping Computer

Источник изображения: Bleeping Computer

Используя упомянутую уязвимость, авторизованный в системе злоумышленник мог встраивать дополнительные HTTP-запросы для перехвата чужих сессий или обхода функций безопасности. «Злоумышленник, использующий эту уязвимость, может получить доступ к конфиденциальной информации, такой как учётные данные пользователей, а также может вносить изменения в содержимое файлов на целевом сервере, что может приводить к сбоям в его работе», — говорится в сообщении Microsoft.

Пользователям разных версий платформы Microsoft рекомендует предпринять определённые действия, чтобы закрыть уязвимость. Тем, кто использует .NET 8 и более новые версии фреймворка, рекомендуется задействовать сервис Microsoft Update для загрузки патча, после чего он установится и устройство нужно будет перезагрузить. Пользователям .NET 2.3 требуется обновиться ссылку на пакет Microsoft.AspNetCore.Server.Kestrel.Core, а затем заново скомпилировать и развернуть приложение. Если же речь о самодостаточных или однофайловых приложениях, то следует установить патч, заново скомпилировать и развернуть приложение. Для устранения уязвимости Microsoft выпустила патчи для Visual Studio 2022, ASP.NET Core 2.3, ASP.NET Core 8.0, ASP.NET Core 9.0 и пакета Microsoft.AspNetCore.Server.Kestrel.Core для приложений с ASP.NET Core 2.x.

Представитель Microsoft отметил, что последствия атак через уязвимость CVE-2025-55315 зависят от архитектуры конкретного приложения. Злоумышленник может авторизоваться в системе с данными другого пользователя для повышения привилегий, осуществлять выполнение скрытых внутренних запросов и др. «Но мы не знаем, что именно может произойти, поскольку это зависит от того, как вы написали своё приложение. Поэтому мы оцениваем уязвимость исходя из наихудшего возможного сценария — обхода функций безопасности», — приводи источник слова представителя Microsoft.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про программное обеспечение

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Теперь не только Gemini: Google Docs, Sheets и Slides получили поддержку чат-бота Anthropic Claude 7 мин.
Dell расширила возможности Dell AI Data Platform 35 мин.
Китайские разработчики отказались притормозить ИИ-гонку — за сентябрь они выпустили 16 новых моделей 43 мин.
Сценарист Resident Evil Requiem проговорился о сюжете масштабного дополнения к игре 4 ч.
Googlebook проиграл хромбукам по совместимости — поддержка PWA и Linux-приложений урезана, но Google обещает всё исправить 4 ч.
Google тихо обновила Nano Banana — новая версия 2.1 лучше работает с текстом, персонажами и панорамами 4 ч.
ИИ удвоил число отчётов об уязвимостях в ПО и инфраструктуре — но реальных находок стало лишь на 48 % больше 6 ч.
Google выпустила EmbeddingGemma 2 — открытую модель для поиска по текстам, коду, изображениям, аудио и видео прямо на смартфоне 8 ч.
Журналист рассекретил эксклюзивную сделку Xbox с разработчиками GTA VI, но Microsoft всё отрицает 8 ч.
Банк Англии призвал не ждать скорой экономической выгоды от ИИ 9 ч.
SpaceX показала, как будет выглядеть Starmind — миллион орбитальных дата-центров опоясают Землю вдоль и поперёк 24 мин.
IBM оснастила SSD семейства FCM5 чипами Everspin MRAM 41 мин.
iFixit разобрали Apple Watch Series 12 и Ultra 4 — ремонтопригодность выросла лишь у первых 42 мин.
ИИ-ускорители Huawei уже популярнее Nvidia в Китае — по оценкам самой Huawei 49 мин.
Россия оказалась второй в мире по приросту ЦОД — с 2023 года появилось 77 новых объектов 54 мин.
Innodisk выпустила индустриальные модули DDR5-8000 RDIMM 2 ч.
DayOne в ходе подготовки к IPO объявила о планаха более чем вдвое нарастить мощности своих ЦОД к 2028 году 3 ч.
ByteDance заняла пятую часть мощностей дата-центров в КНР, большая их часть арендована у сторонних операторов ЦОД 3 ч.
SpaceX получила добро на 15 000 спутников Starlink Mobile — они обеспечат смартфонам 5G-связь со скоростью до 150 Мбит/с 4 ч.
Google запаслась ещё не произведённой атомной энергией для своих дата-центров 5 ч.