|
|
脆弱性情報| 名前 | | (MS10-070) - Microsoft ASP.NET AES Decrypt Security Bypass (2416728) |
|
| 脆弱性の利用による影響 | セキュリティの回避 | | ユーザの操作 | ユーザの操作は不要 | | 攻撃ベクトル | 悪質なリモートのネットワークトラフィック | | 深刻度 | 中 | | CVE参考資料 | CVE-2010-3332 | | ベンダーの対応状況 | 対応済み、修正プログラム適用済み | | 脆弱なシステム | T 4.0, ASP.NET 3.5, | | まとめ | マイクロソフトのASP.NETのいくつかのバージョンにセキュリティが回避される脆弱性が存在する | |
|
|
| 経過 | TOPに戻る | |
2010/9/28
・ベンダーが修正プログラムを提供しました。
2010/9/27
・ベンダーが脆弱性に関する情報を提供しました。
2010/9/17
・ベンダーが脆弱性に関する情報を提供しました。
|
|
| 説明 | TOPに戻る | |
・マイクロソフトのASP.NETのいくつかのバージョンにセキュリティが回避される脆弱性が存在します。この欠陥はAESで暗号化されたデータへの暗号攻撃によるものです。暗号化されたクッキーのデータが改変されると、特定の条件下で、解読情報がエラーメッセージの形で攻撃者に提示されます。これらのエラーメッセージのデータを使って、データを完全に解読し、機密情報を入手し、セキュリティコントロールを回避できます。
|
|
|
|  |