来源:互联网 更新时间:2026-04-13 19:30
11月18日消息,微软近日发布安全公告,紧急修补了ASP.NET Core中的一个关键漏洞,该漏洞(CVE-2025-55315)CVSS评分达到9.9分(满分10分),成为微软漏洞库中评分最高的漏洞。
该漏洞存在于ASP.NET Core 10.0、9.0、8.0版本以及Kestrel包的2.x版本中,它允许具备一定权限的攻击者,通过利用HTTP请求和响应的不一致解析,来绕过一项重要的网络安全特性。
微软明确指出,对于HTTP 请求/响应走私(HTTP Request/Response Smuggling)场景,当前并没有现成的措施可以缓解。
HTTP请求走私是一种常见的攻击方式,利用服务器和代理解析HTTP请求头字段(如Content-Length或Transfer-Encoding)时的差异,将一个恶意请求隐藏在另一个合法请求中。
微软.NET安全技术产品经理巴里·多兰斯(Barry Dorrans)解释了该漏洞获得高分的原因:
“这个漏洞使得HTTP请求走私成为可能。我们是根据这个漏洞对基于ASP.NET Core构建的应用程序可能产生的影响来评分的,而不是单独评估漏洞本身。”
根据应用程序处理请求的方式,若未及时修复,该漏洞可能导致权限提升、服务器端请求伪造、跨站请求伪造、绕过输入验证的注入攻击等。
微软强烈建议开发人员立即采取行动,升级到官方列出的修复版本,开发人员必须安装ASP.NET Core 8、9或10运行时/SDK的补丁版本,或将Microsoft.AspNetCore.Server.Kestrel.Core更新到2.3.6或更高版本。
对于缺乏官方支持的.NET 6,可能需要依赖第三方发布的版本来解决该漏洞。

本文标签: #微软 #漏洞
为何比特币BTC价格跌破7.3万美元?一文拆解影响近期比特币行情的五大原因
摩托车活塞环性能如何
ThinkBook系列最新价格全解析:2026年选购避坑与实时询价指南
文雅简易网名男生可爱(精选100个)
GPT5.6惨遭切脑,Fable 5回归要变弱鸡版?
Ondo将于今日上线股票永续合约
区块链存储板块是什么?有哪些?一文详解
暗黑4S14野蛮人终局BD攻略
免费网络收音机软件有哪些?高评分收音机APP推荐
《三角洲行动》S10赛季卡邮件技巧详解-三种方法及风险提示
电视剧《罗曼诺夫后裔》剧情介绍
如何在火狐浏览器中彻底禁用自动更新功能?
区块链OTC交易所有哪几家比较正规?
夸克浏览器AI画质增强功能在旧款手机上无法开启怎么办?
手机qq浏览器误删文件如何找回-手机qq浏览器误删除文件怎样恢复
360浏览器如何设置网页缩放比例
《三角洲行动》GTI超人成就解锁攻略-满辐射状态击杀技巧详解
全链网:戴蒙或继续担任摩根大通首席执行官三年
什么是山寨币?山寨币指数如何查看?全球前10大山寨币盘点
Binance新增15种bStocks代币化证券为杠杆抵押资产
手机号码测吉凶
本站所有软件,都由网友上传,如有侵犯你的版权,请发邮件haolingcc@hotmail.com 联系删除。 版权所有 Copyright@2012-2013 haoling.cc