Microsoft ASP.NET 安全漏洞

VSole2018-07-15 18:00:09
  • CNNVD编号:CNNVD-201807-881
  • 危害等级: 超危
  • CVE编号: CVE-2018-8171
  • 漏洞类型: 资料不足
  • 发布时间: 2018-07-11
  • 威胁类型:
  • 更新时间: 2018-07-11
  • 厂       商:
  • 漏洞来源:

漏洞简介 Microsoft ASP.NET是美国微软(Microsoft)公司的一个跨平台开源框架。该框架用于构建Web应用、物联网应用和移动后端等基于云的应用程序。 Microsoft ASP.NET中存在安全功能绕过漏洞,该漏洞源于程序没有验证错误的登录次数。攻击者可利用该漏洞进行无限次的登陆请求。以下产品和版本受到影响:Microsoft ASP.NET;ASP.NET Core 1.1版本,ASP.NET Core 1.0版本,ASP.NET Core 2.0版本;ASP.NET MVC 5.2版本。

漏洞公告 目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8171

参考网址 来源:portal.msrc.microsoft.com 链接:https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8171

受影响实体 暂无

补丁 暂无

漏洞asp
本作品采用《CC 协议》,转载必须注明作者和本文链接
文件上传前端JS 防护,通过抓包修改,或插件js禁用来绕过。后端黑名单上传陌生后缀 .php3 php5上传配置文件 .htaccess通过 双写 ,大小写,基于windows 特性
记一次旁站渗透过程
2021-10-15 05:32:42
之所以讲旁站渗透,是因为现在主站基本上防护的都比较到位,在主站发现不了什么问题,因此只能从旁站、子站、C段找脆弱资产,并对其进行扫描。 话不多说,立刻动手。
谷歌研究人员发现有 2 个朝鲜黑客组织利用了 Chrome 浏览器中的一个远程代码执行 0 day 漏洞超过 1 月,用于攻击新闻媒体、IT 公司、加密货币和金融科技机构。
随后,恶意活动追踪组织Shadowserver在2月13日警告说,他们发现攻击者试图利用Aspera Faspex未更新版本中的CVE-2022-47986。a 2月16日报告说,一个名为BuhtiRansom的组织正在 用CVE-2022-47986加密多个服务器。
在过去的一年里,一个复杂的、可能是政府资助的威胁行为者一直在利用面向公众的 ASP.NET 应用程序中的反序列化缺陷来部署无文件恶意软件,从而危害主要的公共和私人组织。该黑客组织被事件响应公司 Sygnia 的研究人员称为 Praying Mantis 或 TG1021,通过使用专为 Internet 信息服务 (IIS) Web 服务器构建的易失性和自定义恶意软件工具集执行凭据收集、侦察,...
IceFire于2022年3月首次被MalwareHunterTeam的研究人员发现,但该组织自2022年8月起便开始活跃在暗网上。大多数IceFire攻击事件主要发生在土耳其、伊朗、巴基斯坦和阿拉伯联合酋长国。专家指出,这些国家通常不是勒索组织行动的重点。
Microsoft ASP.NET是美国微软(Microsoft)公司的一个跨平台开源框架。该框架用于构建Web应用、物联网应用和移动后端等基于云的应用程序。 Microsoft ASP.NET中存在安全功能绕过漏洞,该漏洞源于程序没有验证错误的登录次数。攻击者可利用该漏洞进行无限次的登陆请求。以下产品和版本受到影响:Microsoft ASP.NET;ASP.NET Core 1.1版本,ASP
近日,Advantech发布安全公告,修复了Advantech WebAccess/SCADA存在的多个安全漏洞。建议受影响用户及时更新至安全版本进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。
域渗透重要漏洞汇总
产品安全漏洞预警
2022-08-01 16:02:50
Cybozu Garoon存在授权问题漏洞,该漏洞源于Scheduler中处理身份验证请求时出现错误。TrueConf Server 4.3.7版本存在跨站请求伪造漏洞,远程攻击者可利用该漏洞执行跨站点请求伪造攻击。该系统提供门户、E-mail、书签、日程安排、公告栏、文件管理等功能。Cybozu Garoon存在操作限制绕过漏洞,该漏洞源于Link中权限管理不当,攻击者可利用该漏洞更改Link数据。H3C Magic R200 R200V200R004L02版本存在安全漏洞,该漏洞源于doping.asp的HOST参数被发现包含堆栈溢出。目前没有详细的漏洞细节提供。
VSole
网络安全专家