ASP.NET Core 的安全性更新 2018 年 1 月

high Nessus Plugin ID 105796

概要

遠端 Windows 主機受到多個 ASP.NET Core 執行階段弱點影響。

說明

遠端 Windows 主機安裝了 ASP.NET Core 與版本比 2.1.4 舊的 .NET Core SDK。因此,該主機受到多個弱點影響:- 因為不當清理網路要求所導致的一個權限提升弱點 (CVE-2018-0784) - 可允許攻擊者變更受害者帳戶復原碼的跨網站偽造要求。(CVE-2018-0785)

解決方案

更新版本至 .NET Core SDK 2.1.4 或更新版本,並參考廠商公告以了解任何範本產生的 ASP.NET Core Web 應用程式。

另請參閱

https://github.com/aspnet/Announcements/issues/284

https://github.com/aspnet/Announcements/issues/285

http://www.nessus.org/u?af8d6135

http://www.nessus.org/u?efd30f91

Plugin 詳細資訊

嚴重性: High

ID: 105796

檔案名稱: smb_nt_ms18_aspdot_net_214.nasl

版本: 1.10

類型: local

代理程式: windows

系列: Windows

已發布: 2018/1/13

已更新: 2022/4/7

組態: 啟用徹底檢查

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2018-0784

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:microsoft:asp.net_core

必要的 KB 項目: installed_sw/ASP .NET Core Windows, installed_sw/.NET Core SDK Windows

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2018/1/9

弱點發布日期: 2018/1/9

參考資訊

CVE: CVE-2018-0784, CVE-2018-0785

BID: 102377, 102379