Microsoft objavio hitan patch za ASP.Net propust korišćen u napadima

Vesti, 29.09.2010, 01:39 AM

Microsoft objavio hitan patch za ASP.Net propust korišćen u napadima

Microsoft je objavio hitan vanredni patch za ranjivost u ASP.Net framework manje od dve nedelje pošto su dvojica istraživača, Juliano Rizzo i Thai Duong, objavila postojanje baga 17. septembra na konferenciji posvećenoj bezbednosti koja se održala u Argentini.

Zakrpa (patch) za ASP.Net bag je za sada dostupna za download samo na stranici Microsoft's Download Center, ali kompanija planira da ga objavi i preko Windows Update i Windows Server Update u roku od nekoliko dana.

“Za korisnike koji koriste automatsko ažuriranje, patch će se automatski primeniti kada bude objavljen na ovaj način. Kada se to bude desilo, korisnici će biti zaštićeni od poznatih napada povezanih sa Security Advisory 2416728,” rekao je Dave Forstrom, direktor Trustworthy Computing u kompaniji Micorosft.

Problem je bio u tome što softver pruža previše podataka u porukama o grešci što omogućava napadačima brute-force napade na podatke zaštićene kriptovanjem. Metodologija koja se koristi u ASP.Net napadima je stara nekoliko godina i oslanja se na iskorišćavanje slabosti u implementaciji kriptovanja.

Prošle nedelje Microsoft je objavio uputstvo za korisnike, nudeći nekoliko rešenja koja bi trebalo da ublaže napade. Međutim, istraživači Rizzo i Duong su izjavili da ponuđeni predlozi Microsoft-a, koji se oslanjaju na promenu načina na koji web aplikacije generišu poruke o grešci, ne štite od napada, već samo od jedne varijante napada.

Ovo je drugi put za manje od dva meseca da Microsoft objavljuje vanredni patch. Prvi put se to dogodilo 2. avgusta kada je objavljen hitan patch za bag koji je korišćen u napadima malicioznim programom Stuxnet.

S obzirom da postoji veliki rizik od ovog baga mrežni administratori IIS web sajtova bi trebalo da preuzmu patch bez odlaganja.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google uvodi selfi video kao novu opciju za oporavak naloga

Google uvodi selfi video kao novu opciju za oporavak naloga

Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje

Drajver sa Microsoftovim potpisom koristi se u novoj ransomware kampanji

Drajver sa Microsoftovim potpisom koristi se u novoj ransomware kampanji

Istraživači kompanije Symantec otkrili su novu kampanju ransomware grupe Hyadina, koja koristi Windows kernel drajver potpisan od strane Microsofta ... Dalje