Je hebt een klacht over de onderstaande posting:
Ik heb wat info over de kwetsbaarheden verzameld. Hoewel eerder al JSF (Java Server Faces) kwetsbaar bleek voor een vergelijkbare aanval maakt Microsoft het weer lekker bont aldus http://netifera.com/research/poet//PaddingOraclesEverywhereEkoparty2010.pdf: ASP.NET MAC-then-Encrypt these things: - ViewStates. - Form Authentication Tickets. - Anonymous Identification. - Role Cookies. In other words, universial padding oracles in every ASP.NET application!De kwetsbaarheid bestaat er uit dat er bekende "padding" (aanvullen tot een bepaalde buffergrootte) achter plain-text geplakt wordt voordat deze wordt versleuteld gecombineerd met het feit dat IIS/ASP.NET verschillende foutmeldingen teruggeeft afhankelijk van wat je probeert te raden. Daarmee is een brute-force attack mogelijk waarmee de encryptie kan worden gekraakt (zonder de sleutel te kennen). Elders uit dat document: The Golden Rule of Web Security: “Do not keep anything sensitive inside the document root.” Web.config is the most important and ...
Beschrijf je klacht (Optioneel):