The ZATAZ network :: ZATAZ.com :: ZATAZ.net

ZATAZ Alertes

Archives

février 2012
L M M J V S D
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29        
<<    

A propos

Ressources

Changer l'apparence


Alertes: ASP.NET 1.x
Produit(s) affecté(s) : ASP.NET <= 1.x
Groupe(s) OS affecté(s) : Microsoft Windows
Impact(s) : Deni de service (DoS) / Contournement de règles de sécurité
Solution : Pas de mise à jour disponible
Exploit : Inconnu
Niveau : Risque

ZATAZ ID : ASZ-2005-993
Localisation(s) : Distante
Date de découverte : 07.05.2005


Un internaute malveillant pourrait causer un Déni de Service (DoS) et contourner certaines règles de sécurité par le biais de ces vulnérabilités.



Michal Zalewski a rapporté des vulnérabilités pour ASP.NET 1.x

  • Une erreur dans le traitement des attributs encodés en base64 "__VIEWSTATE" utilisés par la fonctionnalitée ViewState peut être exploitée pour que le serveur consomme un grande quantité de ressources, par le biais d'une requête avec un attribut "__VIEWSTATE" forgé. L'exploitation requiert que le vérificateur d'intégrité SHA1 soit désactivé (ce qui n'est pas le cas dans la configuration par défault).


  • La fonctionnalité ViewState n'est pas protégée correctement contre certains attaques relancées. Pour plus d'information se référé au bulletin original.



Activer le contrôleur d'intégrité SHA1.



Lien(s) Associé(s) :

Auteur(s) Associé(s) : Michal Zalewski ( 2 )



Veuillez noter que les informations diffusées par ZATAZ.net dans le cadre de sa rubrique Alertes ont comme provenance des parties tierces.

ZATAZ.net collecte, valide et vérifie les vulnérabilités diffusées par les fournisseurs, groupes de recherches spécialisés dans la sécurité informatique, etc.

Si vous désirez nous envoyer des alertes de sécurité que vous avez découvertes, contactez-nous sur alertes@zataz.net

contentRight


valider