【问题标题】:Creating custom httphandler in web.config: Am I at risk of exposing a 'Padding Oracle' vulnerability?在 web.config 中创建自定义 httphandler:我是否有暴露“填充 Oracle”漏洞的风险?
【发布时间】:2010-10-29 00:44:09
【问题描述】:

考虑到最近的 ASP.NET 漏洞,我应该在我的 httphandlers 中寻找什么会导致这种 Padding Oracle 漏洞?

以另一种方式问...MSFT 做错了什么以及他们在处理程序中修复了什么?

【问题讨论】:

    标签: asp.net security webresource.axd scriptresource.axd


    【解决方案1】:

    我认为错误在于他们提供了有关错误的“太多”信息。

    @Sri这里分析的很好
    How serious is this new ASP.NET security vulnerability and how can I workaround it?

    【讨论】:

    • 哪个错误?我将如何在我的代码中不正确地实现相同的东西?
    • @MakerOfThings7 提供假密钥解密时出现的错误。
    【解决方案2】:

    WebResource.axd 和 ScriptResource.axd 存在 3 个问题:

    1. 作为填充预言机工作。这是因为这些解密信息在查询字符串中发送,并且当解密字符串具有无效与有效填充时表现不同 - 因为它已被篡改。 Microsoft 所做的修复包括使用 HMAC 来防止数据被篡改 - 这是在任何填充检查之前检查的,因此它不会暴露填充信息
    2. 依靠正常的加密/解密来接收对资源/文件的请求。这不是为了那个,需要防篡改机制。
    3. 允许访问任何类型的文件,而不仅仅是 JavaScript 文件

    最重要的是,不要允许超过必要的访问权限,并且仅在您确实需要加密/解密防篡改时才允许。

    回到我写关于how it related to getting different levels of access的博客的那一天

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2011-04-14
      • 1970-01-01
      • 2021-01-11
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-02-02
      相关资源
      最近更新 更多