Vulnerabilidades no .NET expõem aplicativos a smuggling, DoS e escalonamento de privilégios
Múltiplas falhas no .NET afetam o parsing de HTTP, manipulação de dados e acesso a recursos. Esses problemas podem levar a smuggling de requisições, negação de serviço e escalonamento de privilégios.
TL;DR
- Falha no parsing de requisições HTTP do .NET permite potenciais ataques de smuggling de requisições.
- Dados sensíveis podem ser expostos devido à sanitização inadequada antes do armazenamento ou transferência.
- Existe risco de negação de serviço por causa da validação insuficiente de condições de loop.
- Escalonamento de privilégios é possível através de verificações falhas em recursos de diagnóstico IPC.
- O Ubuntu recomenda fortemente que desenvolvedores apliquem as atualizações imediatamente.
Um aviso de segurança recente do Ubuntu destaca múltiplas vulnerabilidades de alta gravidade no framework .NET da Microsoft. Essas falhas abrangem áreas centrais como interpretação de requisições HTTP, tratamento seguro de dados e mecanismos de controle de acesso. A exploração dessas falhas pode permitir que atacantes realizem smuggling de requisições, exponham dados sensíveis, causem falhas em aplicações ou elevem privilégios em sistemas afetados.
As vulnerabilidades foram descobertas por pesquisadores, incluindo Miha Zupan, Ivan Demchuk e Kevin Gosse. Cada um identificou fraquezas distintas que reforçam a importância de aplicar correções com rapidez e realizar validações rigorosas de entrada em frameworks corporativos como o .NET. Organizações que utilizam o .NET em ambientes Ubuntu devem priorizar esforços de correção.
Falha no Tratamento de Requisições HTTP Permite Smuggling
- Miha Zupan descobriu que o .NET interpreta incorretamente certas requisições HTTP.
- Isso pode permitir smuggling de requisições HTTP, possibilitando que atacantes contornem proxies de segurança ou controles de front-end.
- Tais falhas frequentemente levam a envenenamento de cache, burla de autenticação ou acesso não autorizado a dados.
Riscos de Exposição de Dados e Controle de Recursos
- Ivan Demchuk identificou uma falha na remoção de dados sensíveis antes de serem armazenados ou transferidos, correndo o risco de divulgação indesejada.
- Kevin Gosse relatou dois problemas separados: um causando negação de serviço por meio de condições de loop não verificadas, e outro envolvendo checagem insuficiente de erros durante diagnósticos IPC.
- Esses erros podem ser explorados para esgotar recursos do sistema ou obter privilégios elevados em máquinas comprometidas.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.