安全公告CN-SA04-40A 发布日期:2004-11-1 安全等级:
/upload/p1_23xs25.jpg
公开程度:公共 Microsoft 指明 Microsoft ASP.NET 中出现漏洞. 攻击者只需向运行 ASP.NET 应用程序的 Web 服务器发送一个专门制作的请求,同时绕过基于窗体的身份验证或 Windows 授权配置,便可查看安全内容而无需提供正确的身份证明。 我们的初期调查表明,所有版本的 ASP.NET 均可能受到影响,但安装的 IIS 版本或 IIS 组件除外。作为一项预防性措施,Microsoft 强烈建议所有运行任意 ASP.NET 版本的 Web 内容所有者和管理员立即阅读并执行 Microsoft 知识库文章中的某项建议,文章标题已在本页中列出。
受影响的平台: 没有安装 IIS 版本ASP.NET或 IIS 组件的ASP.NET应用程序
解决方案: Web 站点管理员 Microsoft 已发布可供 Web 站点管理员应用于 Web 服务器的 HTTP 模块,以防止服务器上的所有 ASP.NET 应用程序出现所有已为 Microsoft 所知的 URL 规范问题(截至发布日期)。 Microsoft 下载中心提供了此模块以及详细的指导和部署信息。 ASP.NET 开发人员 如果安装了 HTTP 模块,则不必遵循此技术指导。Microsoft 建议 Web 站点所有者和开发人员实施 Microsoft 知识库文章 887459:
Programmatically Check for Canonicalization Issues with ASP.NET中的建议,以减少此问题的影响。 在 ASP.NET 应用程序中应用文章建议的技术指导,可防止应用程序出现所有已为 Microsoft 所知的 URL 规范问题(截至发布日期)。 除了有助于防范此类安全问题的指导外,Microsoft 还始终致力于提供 ASP.NET 的安全更新,以便为用户提供额外的保护。
参考信息:
http://www.microsoft.com/china/technet/security/incident/aspnet.mspx
其他信息: CVE编号: 首次发布日期:2004-11-1 修订次数:0
安全公告文档编写: CNCERT/CC ----------------------------------------------------------------------------------- CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。 在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心:
http://www.cert.org.cn/servlet/Incident 同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。 如果您发现本公告存在任何问题,请与我们联系:
cncert@cert.org.cn