Сегодня 21 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила критическую уязвимость ASP.NET Core, которая позволяла красть секретные данные и ломать серверы

На этой неделе Microsoft выпустила патч для исправления критической уязвимости, которая получила отметку как «самая серьёзная за всю историю» кроссплатформенного фреймворка ASP.NET Core. Речь об уязвимости CVE-2025-55315, которая связана с перенаправлением HTTP-запросов и была выявлена в веб-сервере Kestrel для ASP.NET Core.

 Источник изображения: Bleeping Computer

Источник изображения: Bleeping Computer

Используя упомянутую уязвимость, авторизованный в системе злоумышленник мог встраивать дополнительные HTTP-запросы для перехвата чужих сессий или обхода функций безопасности. «Злоумышленник, использующий эту уязвимость, может получить доступ к конфиденциальной информации, такой как учётные данные пользователей, а также может вносить изменения в содержимое файлов на целевом сервере, что может приводить к сбоям в его работе», — говорится в сообщении Microsoft.

Пользователям разных версий платформы Microsoft рекомендует предпринять определённые действия, чтобы закрыть уязвимость. Тем, кто использует .NET 8 и более новые версии фреймворка, рекомендуется задействовать сервис Microsoft Update для загрузки патча, после чего он установится и устройство нужно будет перезагрузить. Пользователям .NET 2.3 требуется обновиться ссылку на пакет Microsoft.AspNetCore.Server.Kestrel.Core, а затем заново скомпилировать и развернуть приложение. Если же речь о самодостаточных или однофайловых приложениях, то следует установить патч, заново скомпилировать и развернуть приложение. Для устранения уязвимости Microsoft выпустила патчи для Visual Studio 2022, ASP.NET Core 2.3, ASP.NET Core 8.0, ASP.NET Core 9.0 и пакета Microsoft.AspNetCore.Server.Kestrel.Core для приложений с ASP.NET Core 2.x.

Представитель Microsoft отметил, что последствия атак через уязвимость CVE-2025-55315 зависят от архитектуры конкретного приложения. Злоумышленник может авторизоваться в системе с данными другого пользователя для повышения привилегий, осуществлять выполнение скрытых внутренних запросов и др. «Но мы не знаем, что именно может произойти, поскольку это зависит от того, как вы написали своё приложение. Поэтому мы оцениваем уязвимость исходя из наихудшего возможного сценария — обхода функций безопасности», — приводи источник слова представителя Microsoft.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Instagram стал превращать цветные фото в чёрно-белые — разработчики уже выявили причину бага 40 мин.
«Слышу об этом впервые»: сценарист сериала Mass Effect опроверг слухи о переработке шоу для «негеймеров» 42 мин.
Ностальгия пользуется спросом: нуарный ретрошутер Mouse: P.I. For Hire показал «крайне успешный» старт и порадовал издателя продажами 4 ч.
Meta тестирует WhatsApp Plus — подписку, которая добавляет косметические улучшения 14 ч.
В Steam и VK Play вышла «Былина» — грандиозная экшен-RPG в мире славянских мифов 15 ч.
Календарь релизов 20–26 апреля: Vampire Crawlers, Masters of Albion, Kiln и Tides of Tomorrow 15 ч.
Nvidia улучшила ReSTIR: трассировка путей стала в 2–3 раза быстрее и чище 16 ч.
Всё тайное становится явным: Ubisoft наконец подтвердила, когда покажет Assassin's Creed Black Flag Resynced 17 ч.
ChatGPT перестал работать у многих пользователей по всему миру — OpenAI ведёт расследование 18 ч.
ИИ стал оружием хакеров: кибератаки стали быстрее и сложнее 18 ч.
Рабочее место за $77 млн: в США разгорелся скандал с налоговыми льготами для ЦОД JPMorgan Chase 8 мин.
Новоиспечённому гендиру Тернусу придётся доказать инвесторам, что Apple не проиграла ИИ-гонку 42 мин.
Тим Кук опубликовал прощальное письмо по случаю ухода в поста гендиректора Apple 46 мин.
Anthropic получит от AWS до 5 ГВт ИИ-мощностей и до $25 млрд инвестиций 2 ч.
NASA собрало первую ступень SLS для миссии Artemis III — запуск намечен на 2027 год 2 ч.
Разработку устройств Apple возглавил Джони Сруджи 2 ч.
Космический грузовик «Прогресс МС-32» ярко завершил свою миссию, разрушившись в атмосфере 2 ч.
Представлен полностью электрический Mercedes-Benz С-класса с запасом хода 762 км 4 ч.
Испанцы разрабатывают аппаратный «стоп-кран» для защиты от бэкдоров в зарубежных чипах 4 ч.
Землетрясение в Японии магнитудой 7,7 балла больше всего навредило производству химикатов для выпуска чипов 5 ч.