Microsoft heeft gisteren via een noodpatch het zero-day lek in ASP.NET gedicht. De belangrijke beveiligingsupdate is voor alle ondersteunde edities van ASP.NET uitgebracht, behalve Microsoft .NET Framework 1.0 Service Pack 3. Een aanvaller kon via de kwetsbaarheid versleutelde gegevens lezen en manipuleren. Microsoft merkt op dat het lek alleen bij .NET Framework 3.5 Service Pack 1 en later ervoor zorgde dat aanvallers ook de inhoud van bestanden konden lezen.
In tegenstelling tot andere out-of-band patches moeten beheerders en eindgebruikers de patch zelf via het Microsoft Download Center downloaden. "Vanwege actieve aanvallen die dit lek misbruiken en de ernst van mogelijk dataverlies, verspreiden we deze update via het Download Center, zodat klanten hun systemen zo snel als mogelijk kunnen updaten", aldus de tekst in de advisory. Zodra het testen is voltooid, wordt de update ook via Windows Update en WSUS aangeboden. Dit zou echter al binnen een paar dagen moeten zijn.
Deze posting is gelocked. Reageren is niet meer mogelijk.