Сегодня 19 февраля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила критическую уязвимость ASP.NET Core, которая позволяла красть секретные данные и ломать серверы

На этой неделе Microsoft выпустила патч для исправления критической уязвимости, которая получила отметку как «самая серьёзная за всю историю» кроссплатформенного фреймворка ASP.NET Core. Речь об уязвимости CVE-2025-55315, которая связана с перенаправлением HTTP-запросов и была выявлена в веб-сервере Kestrel для ASP.NET Core.

 Источник изображения: Bleeping Computer

Источник изображения: Bleeping Computer

Используя упомянутую уязвимость, авторизованный в системе злоумышленник мог встраивать дополнительные HTTP-запросы для перехвата чужих сессий или обхода функций безопасности. «Злоумышленник, использующий эту уязвимость, может получить доступ к конфиденциальной информации, такой как учётные данные пользователей, а также может вносить изменения в содержимое файлов на целевом сервере, что может приводить к сбоям в его работе», — говорится в сообщении Microsoft.

Пользователям разных версий платформы Microsoft рекомендует предпринять определённые действия, чтобы закрыть уязвимость. Тем, кто использует .NET 8 и более новые версии фреймворка, рекомендуется задействовать сервис Microsoft Update для загрузки патча, после чего он установится и устройство нужно будет перезагрузить. Пользователям .NET 2.3 требуется обновиться ссылку на пакет Microsoft.AspNetCore.Server.Kestrel.Core, а затем заново скомпилировать и развернуть приложение. Если же речь о самодостаточных или однофайловых приложениях, то следует установить патч, заново скомпилировать и развернуть приложение. Для устранения уязвимости Microsoft выпустила патчи для Visual Studio 2022, ASP.NET Core 2.3, ASP.NET Core 8.0, ASP.NET Core 9.0 и пакета Microsoft.AspNetCore.Server.Kestrel.Core для приложений с ASP.NET Core 2.x.

Представитель Microsoft отметил, что последствия атак через уязвимость CVE-2025-55315 зависят от архитектуры конкретного приложения. Злоумышленник может авторизоваться в системе с данными другого пользователя для повышения привилегий, осуществлять выполнение скрытых внутренних запросов и др. «Но мы не знаем, что именно может произойти, поскольку это зависит от того, как вы написали своё приложение. Поэтому мы оцениваем уязвимость исходя из наихудшего возможного сценария — обхода функций безопасности», — приводи источник слова представителя Microsoft.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Нет слов, чтобы описать, насколько это круто»: разработчики культового инди-шутера Devil Daggers взбудоражили фанатов анонсом Devil Daggers 2 8 мин.
Звёздные войны от создателей Ex Machina и Crossout: анонсирован эвакуационный космический экшен Star Wrath 2 ч.
Исполнитель роли Кратоса проговорился, когда разработчики God of War анонсируют новую большую игру 3 ч.
Google выпустила продвинутую камеру для iPhone — редактор Snapseed получил большое обновление 3 ч.
Telegram тестирует защиту от пересылки сообщений в личных чатах 4 ч.
«Группа Астра» и «Банк ПСБ» создадут центр ИБ-компетенций и разработки доверенных отраслевых решений 4 ч.
В России кто-то заблокировал обновления Linux — РКН заверил, что ни при чём 5 ч.
The Elder Scrolls VI вернётся к классическому стилю игр Bethesda, а Starfield не получит обновление 2.0 5 ч.
Google Gemini научился генерировать 30-секундные музыкальные треки по описанию и картинкам 8 ч.
Официальный сайт Highguard вышел из строя и не работает уже больше суток, но не потому, что студия закрывается 18 ч.
Новогоднее шоу принесло Unitree волну заказов на гуманоидных роботов — годовой план расширен до 20 000 штук 34 мин.
Infinix представила в России смартфоны Note Edge, Note 60 и Note 60 Pro 2 ч.
Впятеро энергоэффективнее H100: HyperAccel разработала экономичный чип Bertha 500 для ИИ-инференса 2 ч.
9 из 10 руководителей не увидели роста производительности от ИИ — но отказываться от него не собираются 2 ч.
Meta обрастает гаджетами — в этом году выйдут смарт-часы Malibu 2 с ИИ 2 ч.
«НВБС» представила российские серверы «Необайт» на платформах Intel и AMD 2 ч.
Российские операторы по-разному «морозят» SIM-карты после роуминга — многие остаются без интернета на сутки 2 ч.
Microsoft научилась навечно записывать данные в квадратах из посудного стекла — до 1,5 Тбайт в гранёном стакане 2 ч.
Американская «Миссия Генезис» будет во многом полагаться на «ненастоящие» FP64-вычисления 5 ч.
Ноутбук Honor MagicBook X16 2026 с повышенной прочностью поступил в продажу в России 5 ч.