阅读更多
详细可查看http://www.hetaoblog.com/ms-asp-net-security-2416728/

微软官方团队于2010年9月17日发布一个asp.net几乎所有平台所有版本的严重安全漏洞

http://www.microsoft.com/technet/security/advisory/2416728.mspx

该漏洞影响几乎所有平台,包括xp,2003,vista,win7,2008, 2008r2等服务器版本,以及从asp.net 1.0,2.0,3.5,4.0等版本;

攻击者可以利用该漏洞做以下信息

1.    读取服务器上的一些文件,比如web.config, 联系到广大aps.net的用户可能有90%的人是直接将数据库密码明文写在web.config里面的,该漏洞的影响面那真是。。。。

2.    获取一些加密信息,比如View State;

3.    通过发送一些修改的信息来查看一些服务器返回的error code,从而进一步攻击

万幸,目前该漏洞不允许攻击者在上面执行代码,如果这样的话那估计明天全世界,至少全中国的asp.net服务器就立刻要悲剧了。。。



随便8g一下,关于网站安全,前段时间江湖传闻国内著名的某IT社区是明文存储用户密码然后全部被爆,不知真假;

不过csdn和blogjava等都是基于asp.net的,建议相关社区的技术负责人赶紧仔细阅读下微软说明检查下自己的设置;

12
2
评论 共 21 条 请登录后发表评论
21 楼 木哥哥 2010-09-21 21:34
coloforlia 写道
貌似je這篇文章是在炫耀啊...

实则反受其辱。
20 楼 ray_linn 2010-09-21 16:56
zhangjunbao 写道
[好吧,我只好说你rp有问题,随便攻击别人,
并且这是我最后一次回复你的内容,以后再也不会和你这样的人讨论任何问题,也不欢迎你对我的任何文章进行评论和讨论。
因为技术偏好不同可以接受,大家有各自的风格,
不尊重别人随便攻击别人的人,我没兴趣和你有任何交集。


我除了说你捏造数据的行为很狗屎外,有哪一句攻击你了? 做一个报导者,最重要的就是数据准确,两方面报导,或者你就躲起来潜水,这样别人就抓不住你的痛脚。

至于你的XXX和XXX文章,sorry,好像也没见到什么特别有价值的。除了这篇可以娱乐一下答中外。

19 楼 zhangjunbao 2010-09-21 12:55
czjone 写道
我只想说的是。这还是新闻么。08 个就发现的东西。现在还提?

参考这个,微软在2010年9月17号【美国时间】发布的,我在北京时间9月19号发布这个新闻,晚了一天而已。
http://www.microsoft.com/technet/security/advisory/2416728.mspx
Published: September 17, 2010 | Updated: September 20, 2010
18 楼 zhangjunbao 2010-09-21 12:53
ray_linn 写道
zhangjunbao 写道
我说的不是Microsoft的事,而是你作为写新闻的,能够随便拍脑袋编数据。。。。

这种dog-shxt的做法很让人不耻,简直和CCAV有一拼。
。。。我原文说的是"可能有90%的人",这样猜测一下也不可以么?
你动不动就攻击别人,这样很好么?


你自己的工作态度导致被人攻击,这叫咎由自取

好吧,我只好说你rp有问题,随便攻击别人,
并且这是我最后一次回复你的内容,以后再也不会和你这样的人讨论任何问题,也不欢迎你对我的任何文章进行评论和讨论。
因为技术偏好不同可以接受,大家有各自的风格,
不尊重别人随便攻击别人的人,我没兴趣和你有任何交集。
17 楼 kimmking 2010-09-21 09:26
czjone 写道
我只想说的是。这还是新闻么。08 个就发现的东西。现在还提?

ls用的是五笔?
16 楼 czjone 2010-09-21 09:02
我只想说的是。这还是新闻么。08 个就发现的东西。现在还提?
15 楼 czjone 2010-09-21 09:02
ssjjjjjjjjj
14 楼 ray_linn 2010-09-20 19:44
zhangjunbao 写道
我说的不是Microsoft的事,而是你作为写新闻的,能够随便拍脑袋编数据。。。。

这种dog-shxt的做法很让人不耻,简直和CCAV有一拼。
。。。我原文说的是"可能有90%的人",这样猜测一下也不可以么?
你动不动就攻击别人,这样很好么?


你自己的工作态度导致被人攻击,这叫咎由自取
13 楼 jyh149129 2010-09-20 19:01
在JE已经习惯了 微软的正面新闻是没有人评论的,负面新闻倒是很吃香。。。google的倒是正好相反。。
12 楼 coloforlia 2010-09-20 16:39
貌似je這篇文章是在炫耀啊...
11 楼 dancewhyw 2010-09-20 13:11
90%的确不假,绝大多数的.net开发都将连接字符串放config中,包括大多数的开源程序。如discuzNT。
很多的教材都这么干。windows的确杯具
10 楼 shitoupai 2010-09-20 13:01
程序员加班多,火气大
9 楼 zhangjunbao 2010-09-20 12:16
ray_linn 写道
zhangjunbao 写道

寒,看来遇到微软粉丝了。。
讨论问题就事论事就行了,我说的不对或者不清楚的地方你说明清楚不好么?我也没说我是内行。
我转载微软的漏洞的说明也没啥大问题,该漏洞的确可以让攻击者读取web.config;
至于后面我拍脑袋的90%,谁也说不好;我项目里面也用我们自己的加密方法的;
至于验证框架,这个漏洞不是关于显示error code的攻击么?
我没看出来那里有验证框架?



我说的不是Microsoft的事,而是你作为写新闻的,能够随便拍脑袋编数据。。。。

这种dog-shxt的做法很让人不耻,简直和CCAV有一拼。

。。。我原文说的是"可能有90%的人",这样猜测一下也不可以么?
你动不动就攻击别人,这样很好么?
8 楼 ray_linn 2010-09-20 11:39
zhangjunbao 写道

寒,看来遇到微软粉丝了。。
讨论问题就事论事就行了,我说的不对或者不清楚的地方你说明清楚不好么?我也没说我是内行。
我转载微软的漏洞的说明也没啥大问题,该漏洞的确可以让攻击者读取web.config;
至于后面我拍脑袋的90%,谁也说不好;我项目里面也用我们自己的加密方法的;
至于验证框架,这个漏洞不是关于显示error code的攻击么?
我没看出来那里有验证框架?



我说的不是Microsoft的事,而是你作为写新闻的,能够随便拍脑袋编数据。。。。

这种dog-shxt的做法很让人不耻,简直和CCAV有一拼。
7 楼 limux 2010-09-19 15:55
多点心平气和的技术讨论,少些自以为是的人身攻击可以吗?
6 楼 zhangjunbao 2010-09-19 14:39
ray_linn 写道
zhangjunbao 写道
liuwei2630 写道
真正有点影响力的项目都不会在web.config里直接写连接数据库代码。。。
再者,,,很少大项目用微软自带的这个验证框架


没错很多是加密的,我猜想90%是我拍脑袋随便想的;
你说的验证框架是啥意思?ms这个漏洞和验证框架没啥关系吧?


所以说你就是一个外行在那里胡扯而已。


寒,看来遇到微软粉丝了。。
讨论问题就事论事就行了,我说的不对或者不清楚的地方你说明清楚不好么?我也没说我是内行。
我转载微软的漏洞的说明也没啥大问题,该漏洞的确可以让攻击者读取web.config;
至于后面我拍脑袋的90%,谁也说不好;我项目里面也用我们自己的加密方法的;
至于验证框架,这个漏洞不是关于显示error code的攻击么?
我没看出来那里有验证框架?

5 楼 ray_linn 2010-09-19 14:17
zhangjunbao 写道
liuwei2630 写道
真正有点影响力的项目都不会在web.config里直接写连接数据库代码。。。
再者,,,很少大项目用微软自带的这个验证框架


没错很多是加密的,我猜想90%是我拍脑袋随便想的;
你说的验证框架是啥意思?ms这个漏洞和验证框架没啥关系吧?


所以说你就是一个外行在那里胡扯而已。
4 楼 zhangjunbao 2010-09-19 12:18
liuwei2630 写道
真正有点影响力的项目都不会在web.config里直接写连接数据库代码。。。
再者,,,很少大项目用微软自带的这个验证框架


没错很多是加密的,我猜想90%是我拍脑袋随便想的;
你说的验证框架是啥意思?ms这个漏洞和验证框架没啥关系吧?
3 楼 myqhit 2010-09-19 11:44
一般项目都不会直接放在web.config中的,而且数据库用户名和密码一般都采用自定义加密方式!
2 楼 liuwei2630 2010-09-19 10:54
真正有点影响力的项目都不会在web.config里直接写连接数据库代码。。。
再者,,,很少大项目用微软自带的这个验证框架

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • FLink(三):逻辑视图与物理视图

    逻辑视图到物理执行图的转换,算子子任务之间的数据交换策略

  • 逻辑视图和物理视图的解释

      我们在学习struts2开发的时候,这两个东西使我们使用的最多的。 所以我就去百度搜索了这两个定义的含义,可是让我有点失望,还像解释的都挺模糊的。 其实逻辑视图和物理视图都很多,而且开发网站是必须使用的。 View是视图的意思,但是Struts2支持的视图类型有甚多种,其中物理视图有很多,比如我们jsp、word.doc word.xls等一些文件可以显示内容的都可以算作是物理视图。那...

  • 关于“架构”:5种架构视图介绍

    它应该是以满足实现用户需求为前提,以开发人员普遍可接受为根本的,而且要符合系统特性和业务发展需要的,从软件设计的角度,能够达到层次清晰、可维护、可重用、可扩展...就非常优秀了,无需刻意去纠结分了多少层,是否使用了什么模式,有多么抽象等。相反,不同的Layer之间如果是通过RPC的方式来实现通信调用的,部署的时候,便可以将不同的Layer部署在不同的服务器上面,这也是很常见的解耦设计。而Layer通常指的是逻辑上的分层,对于代码的组织,例如:我们通常提到的“业务逻辑层,表现层,数据访问层”等等。...

  • 物理视图和逻辑视图

    物理视图和逻辑视图

  • 物理视图

    例图

  • UML 物理视图

    1.概述         UML使用两种视图来表示实现单元:实现视图和部署视图。实现视图将系统中可重用的块包装成具有可替代性的物理单元,这些单元称为构件。实现视图用构件以及构件之间的接口与依赖关系来表示设计元素的具体实现。构件是系统高层的可重用的组成部件。         部署视图表示运行时计算资源的物理布置。这些运行的资源称为节点。在运行时,节点包含构件和对象。构件和对象的分配可以是静态的,

  • 软件架构之架构视图

    软件架构设计运用RUP4+1视图方法进行设计。 4+1架构视图模型是1995年Philippe kruchen在《IEEE software》上发表的题为《The 4+1 View Model of Architecture》文。 主要包括的架构视图如下: 场景视图:也叫用例视图,描述用户的业务场景,从用户的角度识别出业务需求,它是架构设计的起点和终点。 逻辑视图:

  • 物化视图的一般用法

    一、物化视图的一般用法物化视图是一种特殊的物理表,“物化”(Materialized)视图是相对普通视图而言的。普通视图是虚拟表,应用的局限性大,任何对视图的查询,Oracle都实际上转换为视图SQL语句的查询。这样对整体查询性能的提高,并没有实质上的好处。1、物化视图的类型ON DEMAND、ON COMMIT。二者的区别在于刷新方法的不同,ON DEMAND顾名思义,仅在该物化视图“需要”被刷...

  • 普通视图和物化视图的区别

    我也来说说哈:问题1:普通视图和物化视图的区别答曰:普通视图和物化视图根本就不是一个东西,说区别都是硬拼到一起的,首先明白基本概念,普通视图是不存储任何数据的,他只有定义,在查询中是转换为对应的定义SQL去查询,而物化视图是将数据转换为一个表,实际存储着数据,这样查询数据,就不用关联一大堆表,如果表很大的话,会在临时表空间内做大量的操作。普通视图的三个特征:1、是简化设计,清晰编码的东西,他并不是提高性能的,他的存在只会降低性能(如一个视图7个表关联,另一个视图8个表,程序员不知道,觉得很方便,把两个视图关

  • HBase数据模型、概念视图和物理视图

    1:数据模型    HBase是一个类似Bigtable的分布式数据库,它是一个稀疏的长期存储的(存储在硬盘上)、多维度的、排序的映射表,这张表的索引 是行关键字、列关键字和时间戳,HBase中的数据都是字符串,没有类型。    用户在表格中存储数据,每一行都有一个可排序的主键和任意多的列。由于是稀疏存储,同一张里面的每一行数据都可以有截然不同的列。   列名字的格式是":",都是由字符串

  • UML视图---构件图和部署图

    为了描述系统实现方面的信息,使系统具有可重用性和可操作性的目的,使用构件图和部署图来表示实现单元。 构件 将系统中可重用的模块封装为具有可替代性的物理单元,称为构件。 构件的特征 代码特征:包含和封装了实现系统功能的类、其他元素的实现代码以及某些构成系统状态的实例对象 身份特征:构件拥有身份和状态,用于定位在其上的物理对象 构件图 构件图是用来表示系统中构件与构件之间、类或接口与构件之......

  • 软件架构的5种视图

    方法如路标。 软件架构的5中视图包括:逻辑架构、开发架构、运行架构、物理架构、数据架构。 逻辑架构:关注功能。不仅包括用户可见的功能,也包括一些基础模块以及辅助模块。 开发架构:关注程序包,不仅包括要编写的程序,还包括可以直接使用的第三方SDK或者现成的框架、类库以及开发的系统将运行于其上的系统软件或者中间件。 运行架构:关注进程、线程、对象等运行时概念,以及相关的并发、同步、通信等问题。...

  • 项目管理理论与实践(5)——UML应用(下)

    本篇文章介绍UML的相关知识。参考《UML从入门到精通》   六、状态机视图 1. 概述       状态机视图通过对类对象的生存周期建立模型来描述对象随时间变化的动态行为。状态是给定类的对象的一组属性值 ,这组属性值对所发生的事件具有相同性质的反应。状态机用于描述类的行为,但它们也描述用例、协作和方法的动态行为。   2. 状态机      状态机是展示状态与状态转换的图。通常一个...

  • 软件架构视图—4+1模式

    前言 本文参考IBM官方的软件架构模式,并参考UML视图建模,将软件架构视图—4+1模式进行了小结。关于每种视图的参考实例,会在随后继续补充进去。 架构模型 一、软件架构 软件架构概念:将若干结构元素进行装配,从而满足系统主要功能和性能需求,并满足其他非功能性需求,如可靠性、可伸缩性、可移植性和可用性。用来处理软件高层次结构的设计和实施。 软件架构 ={元素,形式,关系/约束} 软件架

  • 软件架构视图

     图是必不可少的。那么什么是软件架构视图呢?Philippe Kruchten在《Rational统一过程引论》中写道:一个架构视图是对于从某一视角或某一点上看到的系统所作的简化描述,描述中涵盖了系统的某一特定方面,而省略了与此方面无关的实体。 由于角色和分工不同,整个软件团队以及客户等软件项目涉众各自需要掌握的技术或技能存在很大差异,为了完成各自的工作,需要了解整个软件架构决策的不同子集

  • Cisco Packet Tracer 界面介绍+使用介绍

    Cisco Packet Tracer 界面介绍+使用介绍 Packet Tracer 版本 5.3   Routers 路由器(Ctrl+Alt+R) Switches 交换机(Ctrl+Alt+S) Hubs 分线器(Ctrl+Alt+U) Wieless Devices 无线设备(Ctrl+Alt+W) C

  • 详细架构-1 架构视图

    架构视图是一种设计架构、描述架构的核心手段。通过“架构视图”作为分而治之的手段,使架构师分别专注于架构的不同方面、相对独立地分析和设计不同“子问题”。 1、2视图方法 逻辑视图+物理视图。 1.1、逻辑架构 软件的逻辑架构规定了软件系统由哪些逻辑元素组成以及这些逻辑元素之间的关系。具体而言,组成软件系统的逻辑元素可以是逻辑层(Layer)、功能子系统、模块。 设计逻辑架构的核心任务,是比...

  • 系统物理视图

    http://www.doc88.com/p-705224900758.html http://www.doc88.com/p-49228908849.html  http://www.docin.com/p-312755276.html  http://www.doc88.com/p-876105353879.html http://www.doc88.com/p-99759574227

  • UML参考手册 第二部分 基 本 概 念 第9章 物 理 视 图

    UML参考手册  第二部分 基 本 概 念  第9章 物 理 视 图9.1 概述  系统模型的大部分内容反映了系统的逻辑和设计方面的信息,并且独立于系统的最终实现单元。然而,为了可重用性和可操作性的目的,系统实现方面的信息也很重要。UML使用两种视图来表示实现单元:实现视图和部署视图。  实现视图将系统中可重用的块包装成具有可替代性的

Global site tag (gtag.js) - Google Analytics