当前位置: 首页 > news >正文

关于 CVE-2025-55315 漏洞问题查验记录

一、查验消息

根据网上消息,ASP.NET Core 修复了一个严重漏洞,官方说明:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55315

https://www.microsoft.com/en-us/msrc/blog/2025/10/understanding-cve-2025-55315

但目前官方只为 .NET 8 或更高版本,以及 .NET Core 2.3 提供了修复

.NET 6 以及更低版本如 .NET Core 3.1 等版本因已停止维护官方未提供任何有关漏洞的说明及修复

 

二、漏洞验证

但根据讨论贴内容:https://github.com/dotnet/aspnetcore/issues/64033

有人实际创建了一个项目来验证此问题,至少在 .NET 6 中复现了此问题

https://github.com/sirredbeard/CVE-2025-55315-repro

然后我将其内容改造了一个 .NET Core 3.1 环境的验证程序,目前看 .NET Core 3.1 也是存在此问题的

https://github.com/xwgli/CVE-2025-55315-repro-aspnetcore31/tree/main/TestServer_NET31

 

三、处理方案

但好消息是,目前看到的信息是,仅直接通过 ASP.NET Kestrel 自承载 http 对外提供服务时,才会遇到此问题。

假设 ASP.NET 使用 IIS 承载或在 nginx 等反向代理后,且 IIS 或 nginx 等 WEB 服务器能够提供对非法请求的过滤的话

实际后面的 ASP.NET 程序就可以免受影响了。目前我验证的一些环境漏洞通过情况:

环境 版本号 测试结果 漏洞
Kestrel 3.1.32 A:× B:× 存在
IIS Express 10.0.26013.1000 A:√ B:√ 不存在
IIS 10.0.17763.1 A:√ B:× 存在
IIS 10.0.20348.1 A:√ B:× 存在
IIS 10.0.26100.1882 A:√ B:√ 不存在
Nginx 1.29.0 A:√ B:√ 不存在

当然以上结果的前提是这个验证程序是有效的,暂时还没有进一步确认验证程序是否完整复现了漏洞情况。

更多说明:

https://andrewlock.net/understanding-the-worst-dotnet-vulnerability-request-smuggling-and-cve-2025-55315/

https://www.cnblogs.com/netry/p/19147223/CVE-2025-55315

http://www.gsyq.cn/news/46444.html

相关文章:

  • 2025年质量好的压力桶厂家最新实力排行
  • 2025年口碑好的快干胶点胶阀TOP品牌厂家排行榜
  • DC-1靶场渗透测试-suid提权-Drupal 7-GetShell Kali-whatweb-nmap-arp使用
  • 2025年口碑好的上料搅拌车厂家最新TOP实力排行
  • 2025年口碑好的760型负压真空贴体机厂家最新用户好评榜
  • OIFC 2025.11.11 模拟赛总结
  • 2025年正规的真空过滤机实力厂家TOP推荐榜
  • 2025年专业的卧式暗装风机盘管厂家最新权威推荐排行榜
  • 2025年靠谱的面条机实力厂家TOP推荐榜
  • 开源能源管理系统的五大进化方向:从工具到生态的范式转移
  • 2025年口碑好的民宿太空舱厂家最新TOP实力排行
  • 2025年11月深圳近视手术医生评测榜:黑马眼科专项医院全对比
  • 2025年质量好的滚筒式单板烘干机厂家推荐及采购指南
  • 豌豆住宅IP——高稳定、可控来源、城市级精准定位 - Smart
  • 2025年比较好的真空钎焊炉厂家推荐及采购参考
  • python入门编程题
  • Codeforces Round 1063 (Div. 2)部分题解
  • 2025年口碑好的杀菌消毒衣物护理机厂家推荐及选购指南
  • 吴恩达深度学习课程二: 改善深层神经网络 第二周:优化算法(四)RMSprop
  • 2025年知名的印刷PET片热门厂家推荐榜单
  • 2025年热门的上柴发电机组厂家最新权威实力榜
  • 怎么评价“万物皆对象;对象可以绑定到名称上;变量指绑定到对象上的名称”?
  • 2025年知名的川字塑料托盘厂家最新推荐排行榜
  • 2025年枫叶租车公司权威深度解析:双引擎战略引领中高端租车市场的变革
  • 2025年11月机场贵宾卡对比排行:北京德人会员系统与全国网点榜
  • 2025年口碑好的螺旋丝杆升降机用户好评厂家排行
  • 2025年评价高的化妆品卫生级阀门行业内口碑厂家排行榜
  • Cloud IDE vs 本地IDE:AI编程时代的“降维打击“ - 教程
  • 2025年知名的子母不锈钢合页厂家最新热销排行
  • 别犹豫,用过才知道 AI 还能这样玩