【发布时间】:2010-10-29 00:44:09
【问题描述】:
考虑到最近的 ASP.NET 漏洞,我应该在我的 httphandlers 中寻找什么会导致这种 Padding Oracle 漏洞?
以另一种方式问...MSFT 做错了什么以及他们在处理程序中修复了什么?
【问题讨论】:
标签: asp.net security webresource.axd scriptresource.axd
考虑到最近的 ASP.NET 漏洞,我应该在我的 httphandlers 中寻找什么会导致这种 Padding Oracle 漏洞?
以另一种方式问...MSFT 做错了什么以及他们在处理程序中修复了什么?
【问题讨论】:
标签: asp.net security webresource.axd scriptresource.axd
我认为错误在于他们提供了有关错误的“太多”信息。
@Sri这里分析的很好
How serious is this new ASP.NET security vulnerability and how can I workaround it?
【讨论】:
WebResource.axd 和 ScriptResource.axd 存在 3 个问题:
最重要的是,不要允许超过必要的访问权限,并且仅在您确实需要加密/解密防篡改时才允许。
回到我写关于how it related to getting different levels of access的博客的那一天
【讨论】: