您的當前位置:首頁 > 綜合 > 接近滿分!微軟修復評分達9.9分關鍵漏洞 正文
時間:2025-11-20 00:10:38 來源:網絡整理 編輯:綜合
11月18日消息,微軟近日發布安全公告,緊急修補了ASP.NET Core中的一個關鍵漏洞,該漏洞CVE-2025-55315)CVSS評分達到9.9分滿分10分),成為微軟漏洞庫中評分最高的漏洞。該
11月18日消息,接近微軟近日發布安全公告,滿分緊急修補了ASP.NET Core中的微軟一個關鍵漏洞,該漏洞(CVE-2025-55315)CVSS評分達到9.9分(滿分10分),修復成為微軟漏洞庫中評分最高的評分漏洞。
該漏洞存在于ASP.NET Core 10.0、達分9.0、關鍵8.0版本以及Kestrel包的漏洞2.x版本中,它允許具備一定權限的接近攻擊者,通過利用HTTP請求和響應的滿分不一致解析,來繞過一項重要的微軟網絡安全特性。
微軟明確指出,修復對于HTTP 請求/響應走私(HTTP Request/Response Smuggling)場景,評分當前并沒有現成的達分措施可以緩解。
HTTP請求走私是關鍵一種常見的攻擊方式,利用服務器和代理解析HTTP請求頭字段(如Content-Length或Transfer-Encoding)時的差異,將一個惡意請求隱藏在另一個合法請求中。
微軟.NET安全技術產品經理巴里·多蘭斯(Barry Dorrans)解釋了該漏洞獲得高分的原因:
“這個漏洞使得HTTP請求走私成為可能。我們是根據這個漏洞對基于ASP.NET Core構建的應用程序可能產生的影響來評分的,而不是單獨評估漏洞本身。”
根據應用程序處理請求的方式,若未及時修復,該漏洞可能導致權限提升、服務器端請求偽造、跨站請求偽造、繞過輸入驗證的注入攻擊等。
微軟強烈建議開發人員立即采取行動,升級到官方列出的修復版本,開發人員必須安裝ASP.NET Core 8、9或10運行時/SDK的補丁版本,或將Microsoft.AspNetCore.Server.Kestrel.Core更新到2.3.6或更高版本。
對于缺乏官方支持的.NET 6,可能需要依賴第三方發布的版本來解決該漏洞。
(粵港澳全運會)綜合消息:田徑賽場產生8金 京滬會師乒乓球男團決賽2025-11-20 00:02
京東七鮮:11月11日當天全場近萬款商品滿99減202025-11-19 23:37
首個海底居住艙誕生:可潛入海底50米 最多支持4人生活一周2025-11-19 23:33
全場一片“中國紅”!十五運會開幕式精彩來了2025-11-19 23:12
“具身智能”北京顯身手 場景驅動量產落地2025-11-19 22:40
年內第七漲!今晚國內油價上調:加滿一箱多花5元2025-11-19 22:18
最暢銷的奶爸車!理想增程SUV累計交付突破140萬輛2025-11-19 22:18
最暢銷的奶爸車!理想增程SUV累計交付突破140萬輛2025-11-19 22:06
BOSS直聘Q3財報:營收21.6億元,同比增長13.2%2025-11-19 21:39
高通最強Soc!三星S26 Ultra首發驍龍8E5雞血版2025-11-19 21:32
一加Ace 6T首發超8000mAh電池+100W閃充 網友:only一加can do2025-11-19 23:58
為賺200元外快 6座面包車嚴重超員:下來7個人 拉開門還有8個2025-11-19 23:35
李斌:網暴我無所謂 CEO的一個責任就是娛樂大家2025-11-19 23:08
海爾智慧樓宇構建暖通專家生態賦能工業綠色轉型2025-11-19 22:34
純電吸引力下降 豐田在美全力押寶混動:投資9億美元2025-11-19 22:23
最暢銷的奶爸車!理想增程SUV累計交付突破140萬輛2025-11-19 21:54
韓國頂級高校曝作弊丑聞:數百學生用AI參加考試2025-11-19 21:44
李斌稱螢火蟲以后會有大電池包:容量預計提升至少50%2025-11-19 21:35
為榮譽而戰!LG UltraGear顯示器燃爆高校電競總決賽戰場2025-11-19 21:34
專家:頻繁制造摩擦,美式“航行自由”沖擊國際海洋秩序丨國際識局2025-11-19 21:30