Abuse Melding

Je hebt een klacht over de onderstaande posting:

28-09-2010, 22:25 door Bitwiper

Ik heb wat info over de kwetsbaarheden verzameld. Hoewel eerder al JSF (Java Server Faces) kwetsbaar bleek voor een vergelijkbare aanval maakt Microsoft het weer lekker bont aldus http://netifera.com/research/poet//PaddingOraclesEverywhereEkoparty2010.pdf: ASP.NET MAC-then-Encrypt these things: - ViewStates. - Form Authentication Tickets. - Anonymous Identification. - Role Cookies. In other words, universial padding oracles in every ASP.NET application!De kwetsbaarheid bestaat er uit dat er bekende "padding" (aanvullen tot een bepaalde buffergrootte) achter plain-text geplakt wordt voordat deze wordt versleuteld gecombineerd met het feit dat IIS/ASP.NET verschillende foutmeldingen teruggeeft afhankelijk van wat je probeert te raden. Daarmee is een brute-force attack mogelijk waarmee de encryptie kan worden gekraakt (zonder de sleutel te kennen). Elders uit dat document: The Golden Rule of Web Security: “Do not keep anything sensitive inside the document root.” Web.config is the most important and ...

Beschrijf je klacht (Optioneel):

captcha