Сегодня 13 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Microsoft исправила критическую уязвимость ASP.NET Core, которая позволяла красть секретные данные и ломать серверы

На этой неделе Microsoft выпустила патч для исправления критической уязвимости, которая получила отметку как «самая серьёзная за всю историю» кроссплатформенного фреймворка ASP.NET Core. Речь об уязвимости CVE-2025-55315, которая связана с перенаправлением HTTP-запросов и была выявлена в веб-сервере Kestrel для ASP.NET Core.

 Источник изображения: Bleeping Computer

Источник изображения: Bleeping Computer

Используя упомянутую уязвимость, авторизованный в системе злоумышленник мог встраивать дополнительные HTTP-запросы для перехвата чужих сессий или обхода функций безопасности. «Злоумышленник, использующий эту уязвимость, может получить доступ к конфиденциальной информации, такой как учётные данные пользователей, а также может вносить изменения в содержимое файлов на целевом сервере, что может приводить к сбоям в его работе», — говорится в сообщении Microsoft.

Пользователям разных версий платформы Microsoft рекомендует предпринять определённые действия, чтобы закрыть уязвимость. Тем, кто использует .NET 8 и более новые версии фреймворка, рекомендуется задействовать сервис Microsoft Update для загрузки патча, после чего он установится и устройство нужно будет перезагрузить. Пользователям .NET 2.3 требуется обновиться ссылку на пакет Microsoft.AspNetCore.Server.Kestrel.Core, а затем заново скомпилировать и развернуть приложение. Если же речь о самодостаточных или однофайловых приложениях, то следует установить патч, заново скомпилировать и развернуть приложение. Для устранения уязвимости Microsoft выпустила патчи для Visual Studio 2022, ASP.NET Core 2.3, ASP.NET Core 8.0, ASP.NET Core 9.0 и пакета Microsoft.AspNetCore.Server.Kestrel.Core для приложений с ASP.NET Core 2.x.

Представитель Microsoft отметил, что последствия атак через уязвимость CVE-2025-55315 зависят от архитектуры конкретного приложения. Злоумышленник может авторизоваться в системе с данными другого пользователя для повышения привилегий, осуществлять выполнение скрытых внутренних запросов и др. «Но мы не знаем, что именно может произойти, поскольку это зависит от того, как вы написали своё приложение. Поэтому мы оцениваем уязвимость исходя из наихудшего возможного сценария — обхода функций безопасности», — приводи источник слова представителя Microsoft.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Верховный суд США на сутки приостановил разбирательство Epic Games с Apple по поводу комиссии App Store 49 мин.
Продолжение саги четырёх всадников на подходе: Embracer раскрыла, когда выйдет Darksiders 4 2 ч.
Удаление приложений VK из App Store и Google Play ударило по аудитории — но компания это отрицает 2 ч.
Банда ИИ-агентов напала на Тайвань — взлом правительственных систем продолжался четыре дня 3 ч.
Следующую игру от создателя Her Story и Immortality придётся ждать до 2028 года — подробности научно-фантастического хоррора Precognition 3 ч.
Российский бизнес распробовал китайские ИИ-модели — их потребление выросло в разы 3 ч.
Google отстранила главу DeepMind за чрезмерное увлечение наукой в ущерб зарабатыванию денег на Gemini 3 ч.
Google представила ИИ-модель SL2T, которая понимает язык жестов 6 ч.
Скандальный охотник за уязвимостями раскрыл очередную опасную дыру в Windows — она позволяет получить права SYSTEM 6 ч.
Жестокая игра для вечеринок Machine Party от автора Buckshot Roulette получила поддержку локального кооператива и покорила новую вершину продаж 6 ч.
Oracle планирует новые сокращения после увольнения десятков тысяч сотрудников в этом году 5 мин.
ZTE и SKY47 представили крупнейший в Пакистане ИИ ЦОД Karakoram-01 28 мин.
Google представила подводные интернет-кабели Alisios, Canoa и OlaLuz, обслуживающие Северную и Южную Америки 37 мин.
В Катаре испытали солнечный элемент в виде шара — ему всё равно, откуда светит Солнце 49 мин.
Неооблако Nebius Аркадия Воложа увеличило выручку на 454 % 2 ч.
Бизнес массово внедряет ИИ, но половина компаний не знает, окупаются ли эти вложения 2 ч.
Anthropic метит выше SpaceX — к IPO капитализация ИИ-стартапа может взлететь до $2 трлн 3 ч.
Keychron выпустила абсурдно гигантский макропад — 100 программируемых клавиш с RGB-подсветкой 3 ч.
На Марсе впервые нашли корунд — родственник рубинов и сапфиров, которого там не должно быть 5 ч.
Быстрее и лучше Intel N250: Qualcomm раскрыла детали процессоров Snapdragon C для недорогих ноутбуков 5 ч.