一区二区久久-一区二区三区www-一区二区三区久久-一区二区三区久久精品-麻豆国产一区二区在线观看-麻豆国产视频

ASP.NET 安全漏洞臨時(shí)解決方案

  在上周五一個(gè)安全會(huì)議上披露了微軟ASP.NET的一個(gè)安全漏洞,利用該漏洞攻擊者可以請(qǐng)求并下載一些ASP.NET Web.config文件,攻擊者可以發(fā)送密文并根據(jù)默認(rèn)錯(cuò)誤頁(yè)信息來(lái)得到Machine Key。微軟目前并沒有新的補(bǔ)丁下載,但ScottGu在自己的博客中給出了一個(gè)臨時(shí)解決方案,這里簡(jiǎn)單翻譯一下,大家可做參考。

  在ASP.NET 1.1 到 ASP.NET 3.5中,可以通過在Web.config中創(chuàng)建<customErrors>節(jié)點(diǎn)來(lái)解決,注意,ErrorMode必須設(shè)置為On,且對(duì)于所有的錯(cuò)誤都轉(zhuǎn)向同一個(gè)錯(cuò)誤頁(yè),主要是防止攻擊者根據(jù)不同的錯(cuò)誤也跳轉(zhuǎn)來(lái)猜測(cè)服務(wù)器發(fā)生了什么錯(cuò)誤:

<configuration>
<
system.web>
<
customErrors mode="On" defaultRedirect="~/error.html" />
</
system.web>
</
configuration>

  在ASP.NET 3.5 SP1到ASP.NET 4.0中,在Web.config中創(chuàng)建<customErrors>節(jié)點(diǎn),設(shè)置ErrorMode為On,設(shè)置RedirectMode模式為ResponseRewrite,對(duì)于所有的錯(cuò)誤跳轉(zhuǎn)到同一個(gè)錯(cuò)誤頁(yè):

<configuration>
<
system.web>
<
customErrors mode="On" redirectMode="ResponseRewrite"
defaultRedirect="~/error.ASPx" />
</
system.web>
</
configuration>

  并且ScottGu還建議在錯(cuò)誤頁(yè)的Page_Load()事件中加上如下代碼:

<%@ Page Language="C#" AutoEventWireup="true" %>
<%
@ Import Namespace="System.Security.Cryptography" %>
<%
@ Import Namespace="System.Threading" %><script runat="server">
void
Page_Load(){
byte[] delay = new byte[1];
RandomNumberGenerator prng = new RNGCryptoServiceProvider();

prng.GetBytes(delay);
Thread.Sleep((int)delay[0]);

IDisposable disposable = prng as IDisposable;
if (disposable != null){ disposable.Dispose(); }
}
</script>

<html>
<
head id="Head1" runat="server">
<
title>Error</title>
</
head>
<
body>
<
div>
An error occurred while processing your request.
</div>
</
body>
</
html>

  另外ScottGu也提供了一個(gè)vbs腳本,可以用來(lái)測(cè)試服務(wù)器ASP.NET 應(yīng)用程序的<customErrors>節(jié)點(diǎn)配置,大家可以到這里下載。

  參考信息:

  1. Important: ASP.NET Security Vulnerability
  2. Microsoft Security Advisory 2416728
  3. Understanding the ASP.NET Vulnerability

  4. Microsoft Security Response Center Blog Post

NET技術(shù)ASP.NET 安全漏洞臨時(shí)解決方案,轉(zhuǎn)載需保留來(lái)源!

鄭重聲明:本文版權(quán)歸原作者所有,轉(zhuǎn)載文章僅為傳播更多信息之目的,如作者信息標(biāo)記有誤,請(qǐng)第一時(shí)間聯(lián)系我們修改或刪除,多謝。

主站蜘蛛池模板: 国产亚洲综合色就色 | 成人性a激情免费视频 | 亚洲欧美一区二区三区麻豆 | 一本大道久久a久久综合 | 日韩亚洲国产欧美精品 | 五月天激情播播 | 久久99精品久久久久久秒播 | 狠狠色噜噜狠狠狠狠97不卡 | 五月天婷婷激情 | 91精品啪在线观看国产色 | 欧美精品国产第一区二区 | 欧美亚洲国产精品久久久 | 91视频在 | 一级做a | 国产福利萌白酱喷水视频铁牛 | 超清乱人伦中文视频在线 | 起碰免费视频97网站 | 玖玖色在线 | 高清一区二区 | 成人国产精品 | 色婷婷综合久久久久中文一区二区 | 麻豆精品久久久 | 日韩亚洲精品不卡在线 | 亚洲伊人成人 | 国产精品免费精品自在线观看 | 中国一级特黄特色真人毛片 | 久久性妇女精品免费 | 亚洲一区二区三区深夜天堂 | 欧美激情a∨在线视频播放 欧美激情不卡 | 欧美日韩一区二区亚洲 | 波多野结衣在线观看一区二区三区 | 一区二区三区国产美女在线播放 | 国产盗摄精品一区二区三区 | 婷婷综合 在线 | 亚洲欧美日韩第一页 | 亚洲欧美另类国产综合 | 韩国一级毛片 | 在线观看成人免费视频 | 依人成人 | 97麻豆精品国产自产在线观看 | 亚洲韩国日本欧美一区二区三区 |