image

Microsoft onderzoekt lek in ASP.NET

vrijdag 8 oktober 2004, 11:28 door Redactie, 7 reacties

Microsoft onderzoekt een pas ontdekt security lek in haar ASP.NET technologie waardoor aanvallers met wachtwoord beschermde gedeeltes van een website, door alleen het wijzigen van een URL, kunnen bereiken. Het gaat om een fout in de manier waarop ASP.NET URLs verwerkt, een proces dat bekend staat canonicalisatie. Volgens een advisory van Microsoft kan een aanvaller speciaal gemaakt requests naar de server sturen en zo beveiligde content zonder de juiste "credentials" bekijken. Er is nog geen fix voor het probleem beschikbaar, maar Microsoft geeft in deze advisory wel tips zodat gebruikers zich kunnen beschermen. (eWeek)

Reacties (7)
08-10-2004, 13:25 door Anoniem
Begint Microsoft security serieus te nemen? Ze geven zomaar
advies, zonder dat er tegelijk een fix wordt uitgebracht.
Dit is werkelijk schookend... Microsoft heeft nog nooit
zoiets gedaan. Hulde!
08-10-2004, 14:41 door Anoniem
Klopt, maar voor zo'n gat dat zo groot als het universum is
mocht er wel al een fix zijn. Valt me zowieso op dat er vaak
gewoon bugs op de meest kritische plaatsen zitten bij MS,
dat kom je bij vrijwel geen enkele andere software
leverancier in zulke vormen tegen...
08-10-2004, 15:57 door Anoniem
Zie je dat je IE moet gebruiken :-)

(even verder lezen waar het over gaat voordat je roept dat dit niets met IE te
maken heeft)
08-10-2004, 22:05 door Anoniem
09-10-2004, 09:38 door Anoniem
..speciaal gemaakt requests ...

Dat 'speciaal gemaakt request' blijkt erg simple:
vervang de slash-jes in het url door backslash-jes.

IIS draait deze naar slash-jes, maar de security
implementatie doet dat niet, waardoor het matchen van de
paths van files die beschermt dienen (geconfigureerd in
web.config) en de paths van het file systeem niet lukt.

Hilarisch! Hacken voor dummies :)
09-10-2004, 15:13 door Anoniem
Door Anoniem
Zie je dat je IE moet gebruiken :-)

(even verder lezen waar het over gaat voordat je roept dat
dit niets met IE te
maken heeft)


Dit heeft niets met IE te maken.
09-10-2004, 17:30 door Anoniem
Commerce Server 2000/2002 had het zelfde probleem ;-)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.