Microsoft objavio hitan patch za ASP.Net propust korišćen u napadima

Vesti, 29.09.2010, 01:39 AM

Microsoft objavio hitan patch za ASP.Net propust korišćen u napadima

Microsoft je objavio hitan vanredni patch za ranjivost u ASP.Net framework manje od dve nedelje pošto su dvojica istraživača, Juliano Rizzo i Thai Duong, objavila postojanje baga 17. septembra na konferenciji posvećenoj bezbednosti koja se održala u Argentini.

Zakrpa (patch) za ASP.Net bag je za sada dostupna za download samo na stranici Microsoft's Download Center, ali kompanija planira da ga objavi i preko Windows Update i Windows Server Update u roku od nekoliko dana.

“Za korisnike koji koriste automatsko ažuriranje, patch će se automatski primeniti kada bude objavljen na ovaj način. Kada se to bude desilo, korisnici će biti zaštićeni od poznatih napada povezanih sa Security Advisory 2416728,” rekao je Dave Forstrom, direktor Trustworthy Computing u kompaniji Micorosft.

Problem je bio u tome što softver pruža previše podataka u porukama o grešci što omogućava napadačima brute-force napade na podatke zaštićene kriptovanjem. Metodologija koja se koristi u ASP.Net napadima je stara nekoliko godina i oslanja se na iskorišćavanje slabosti u implementaciji kriptovanja.

Prošle nedelje Microsoft je objavio uputstvo za korisnike, nudeći nekoliko rešenja koja bi trebalo da ublaže napade. Međutim, istraživači Rizzo i Duong su izjavili da ponuđeni predlozi Microsoft-a, koji se oslanjaju na promenu načina na koji web aplikacije generišu poruke o grešci, ne štite od napada, već samo od jedne varijante napada.

Ovo je drugi put za manje od dva meseca da Microsoft objavljuje vanredni patch. Prvi put se to dogodilo 2. avgusta kada je objavljen hitan patch za bag koji je korišćen u napadima malicioznim programom Stuxnet.

S obzirom da postoji veliki rizik od ovog baga mrežni administratori IIS web sajtova bi trebalo da preuzmu patch bez odlaganja.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

AI „devojke“ love gejmere i zovu ih na OnlyFans

AI „devojke“ love gejmere i zovu ih na OnlyFans

AI botovi koji se predstavljaju kao devojke više nisu ograničeni na OnlyFans. Istraživači kompanije Malwarebytes otkrili su da se koriste i za pro... Dalje

To što koristite Mac ne znači da ste bezbedni: lažne CAPTCHA provere šire malver

To što koristite Mac ne znači da ste bezbedni: lažne CAPTCHA provere šire malver

Sajber kriminalci sve češće koriste lažne CAPTCHA provere, stranice za preuzimanje softvera i lažna uputstva za rešavanje problema kako bi koris... Dalje

Lažni servis nudi Claude AI 90% jeftinije ali može da vidi sve što korisnici šalju

Lažni servis nudi Claude AI 90% jeftinije ali može da vidi sve što korisnici šalju

Istraživači kompanije Okta otkrili su servis pod nazivom „Poison Claude“, koji se reklamira na forumima sajber kriminalaca i nudi pristu... Dalje

Lažne piratske kopije filma „Odiseja“ koriste se za širenje malvera

Lažne piratske kopije filma „Odiseja“ koriste se za širenje malvera

Samo nekoliko dana nakon bioskopske premijere filma „Odiseja“, sajber kriminalci već koriste njegovu popularnost za širenje malvera. Ist... Dalje

Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay

Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay

Istraživači bezbednosti otkrili su tri mehanizma u WebKit-u koji mogu da zaobiđu Appleov iCloud Private Relay i omoguće veb sajtovima da saznaju s... Dalje