Microsoft objavio hitan patch za ASP.Net propust korišćen u napadima
Vesti, 29.09.2010, 01:39 AM
Microsoft je objavio hitan vanredni patch za ranjivost u ASP.Net framework manje od dve nedelje pošto su dvojica istraživača, Juliano Rizzo i Thai Duong, objavila postojanje baga 17. septembra na konferenciji posvećenoj bezbednosti koja se održala u Argentini.
Zakrpa (patch) za ASP.Net bag je za sada dostupna za download samo na stranici Microsoft's Download Center, ali kompanija planira da ga objavi i preko Windows Update i Windows Server Update u roku od nekoliko dana.
“Za korisnike koji koriste automatsko ažuriranje, patch će se automatski primeniti kada bude objavljen na ovaj način. Kada se to bude desilo, korisnici će biti zaštićeni od poznatih napada povezanih sa Security Advisory 2416728,” rekao je Dave Forstrom, direktor Trustworthy Computing u kompaniji Micorosft.
Problem je bio u tome što softver pruža previše podataka u porukama o grešci što omogućava napadačima brute-force napade na podatke zaštićene kriptovanjem. Metodologija koja se koristi u ASP.Net napadima je stara nekoliko godina i oslanja se na iskorišćavanje slabosti u implementaciji kriptovanja.

Prošle nedelje Microsoft je objavio uputstvo za korisnike, nudeći nekoliko rešenja koja bi trebalo da ublaže napade. Međutim, istraživači Rizzo i Duong su izjavili da ponuđeni predlozi Microsoft-a, koji se oslanjaju na promenu načina na koji web aplikacije generišu poruke o grešci, ne štite od napada, već samo od jedne varijante napada.
Ovo je drugi put za manje od dva meseca da Microsoft objavljuje vanredni patch. Prvi put se to dogodilo 2. avgusta kada je objavljen hitan patch za bag koji je korišćen u napadima malicioznim programom Stuxnet.
S obzirom da postoji veliki rizik od ovog baga mrežni administratori IIS web sajtova bi trebalo da preuzmu patch bez odlaganja.
Izdvojeno
Više od 400.000 uređaja zaraženo malverom skrivenim u piratskim igrama
Istraživači kompanije Malwarebytes upozoravaju na novu kampanju koja koristi piratske verzije popularnih PC igara za infekciju Windows računara. Pr... Dalje
Apple uvodi AI funkciju koja će automatski menjati kompromitovane lozinke
Apple je na konferenciji WWDC 2026 predstavio novu funkciju zasnovanu na Apple Intelligence tehnologiji koja će moći automatski da zameni slabe ili ... Dalje
Hakeri koriste lažne prijave o kršenju autorskih prava za krađu Google naloga
Istraživači kompanije Malwarebytes upozorili su na novu fišing kampanju koja cilja programere Chrome ekstenzija koristeći lažna obaveštenja o na... Dalje
WordPress malver krije komande u komentarima Steam profila
Istraživači kompanije GoDaddy otkrili su novu WordPress malver kampanju koja koristi Steam Community profile za skrivanje komandi namenjenih komprom... Dalje
Greška u Metinom AI sistemu za korisničku podršku omogućila preuzimanje Instagram naloga
Kritična greška u Metinom AI sistemu za korisničku podršku na Instagramu omogućila je napadačima da zaobiđu dvofaktorsku autentifikaciju jednos... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





