Re: Серьезная уязвимость ASP.Net
От: cadet354 Россия
Дата: 20.09.10 08:32
Оценка:
Здравствуйте, 0K, Вы писали:


0K>Я, кстати, давно догадывался об этой заразе и никогда ничего важного не шифровал мастер-ключом. А вот про Web.config впервые слышу. Даже сейчас не представляю как знание мастер-ключа помогает украсть Web.config. Ваши соображения?

вот что пишет Скот

The attack that was shown in the public relies on a feature in ASP.NET that allows files (typically javascript and css) to be downloaded, and which is secured with a key that is sent as part of the request. Unfortunately if you are able to forge a key you can use this feature to download the web.config file of an application (but not files outside of the application). We will obviously release a patch for this — until then the above workaround closes the attack vector.

... << RSDN@Home 1.2.0 alpha 4 rev. 1270>>
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.