您的當前位置:首頁 > 綜合 > 接近滿分!微軟修復評分達9.9分關鍵漏洞 正文
時間:2025-11-20 00:10:38 來源:網絡整理 編輯:綜合
11月18日消息,微軟近日發布安全公告,緊急修補了ASP.NET Core中的一個關鍵漏洞,該漏洞CVE-2025-55315)CVSS評分達到9.9分滿分10分),成為微軟漏洞庫中評分最高的漏洞。該
11月18日消息,接近微軟近日發布安全公告,滿分緊急修補了ASP.NET Core中的微軟一個關鍵漏洞,該漏洞(CVE-2025-55315)CVSS評分達到9.9分(滿分10分),修復成為微軟漏洞庫中評分最高的評分漏洞。
該漏洞存在于ASP.NET Core 10.0、達分9.0、關鍵8.0版本以及Kestrel包的漏洞2.x版本中,它允許具備一定權限的接近攻擊者,通過利用HTTP請求和響應的滿分不一致解析,來繞過一項重要的微軟網絡安全特性。
微軟明確指出,修復對于HTTP 請求/響應走私(HTTP Request/Response Smuggling)場景,評分當前并沒有現成的達分措施可以緩解。
HTTP請求走私是關鍵一種常見的攻擊方式,利用服務器和代理解析HTTP請求頭字段(如Content-Length或Transfer-Encoding)時的差異,將一個惡意請求隱藏在另一個合法請求中。
微軟.NET安全技術產品經理巴里·多蘭斯(Barry Dorrans)解釋了該漏洞獲得高分的原因:
“這個漏洞使得HTTP請求走私成為可能。我們是根據這個漏洞對基于ASP.NET Core構建的應用程序可能產生的影響來評分的,而不是單獨評估漏洞本身。”
根據應用程序處理請求的方式,若未及時修復,該漏洞可能導致權限提升、服務器端請求偽造、跨站請求偽造、繞過輸入驗證的注入攻擊等。
微軟強烈建議開發人員立即采取行動,升級到官方列出的修復版本,開發人員必須安裝ASP.NET Core 8、9或10運行時/SDK的補丁版本,或將Microsoft.AspNetCore.Server.Kestrel.Core更新到2.3.6或更高版本。
對于缺乏官方支持的.NET 6,可能需要依賴第三方發布的版本來解決該漏洞。
電車充電紀錄被蓮花Emeya刷新 10%充至80%僅需13分鐘2025-11-20 00:01
(粵港澳全運會)祝賀!張雨霏女子100米蝶泳奪冠2025-11-20 00:01
行業唯一!海爾健康空氣工程技術研究中心被中國輕工聯評為“優秀”2025-11-19 23:46
國產崛起!長江存儲致態雙11再超三星2025-11-19 23:03
三星2nm獲得認可:中國兩大巨頭下單 1年貢獻超34億元2025-11-19 22:59
《真·三國無雙:起源》大型DLC“夢幻四英杰”公布:一騎當千超爽快2025-11-19 22:01
年產千萬臺!特斯拉得州工廠將擴建造Optimus人形機器人2025-11-19 22:00
挪威最大公共交通運營商稱宇通大巴留后門 可被遠程操控!宇通回應2025-11-19 21:49
廣州國際燈光節現超震撼機器狗表演方陣 智元聯合火花機器人提供核心技術支持2025-11-19 21:46
天馬官宣首個集成NFC屏幕面板 支持隔空響應2025-11-19 21:27
華為MatePad Edge突破平板與電腦邊界:讓平板和電腦體驗融為一體2025-11-19 23:50
1499元還帶全向避障!大疆是真想把這臺無人機賣給你2025-11-19 23:47
理想汽車架構調整:組織部與人力資源整合,李想直管人事2025-11-19 23:24
小米雙11銷售額破290億!雷軍:謝謝大家支持2025-11-19 23:03
謊稱寬帶提速:家里發現不明來路的黑盒子要當心2025-11-19 22:45
曝理想汽車人事大動刀!李想直管 華為系高管淡出管理層2025-11-19 22:31
經典恐怖游戲改編!日本驚悚片《8號出口》確認引進內地2025-11-19 22:29
段永平:新能源車企大部分會死掉 這個很肯定 但誰活下來不知道2025-11-19 22:04
中國商務部回應美方修改申請專利無效相關規則2025-11-19 21:58
俄羅斯推出首款國產人形機器人:剛一亮相就摔個跟頭 被人抬走2025-11-19 21:26