当前位置: 首页 > news >正文

关于 CVE-2025-55315 漏洞问题查验记录

一、查验消息

根据网上消息,ASP.NET Core 修复了一个严重漏洞,官方说明:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-55315

https://www.microsoft.com/en-us/msrc/blog/2025/10/understanding-cve-2025-55315

但目前官方只为 .NET 8 或更高版本,以及 .NET Core 2.3 提供了修复

.NET 6 以及更低版本如 .NET Core 3.1 等版本因已停止维护官方未提供任何有关漏洞的说明及修复

 

二、漏洞验证

但根据讨论贴内容:https://github.com/dotnet/aspnetcore/issues/64033

有人实际创建了一个项目来验证此问题,至少在 .NET 6 中复现了此问题

https://github.com/sirredbeard/CVE-2025-55315-repro

然后我将其内容改造了一个 .NET Core 3.1 环境的验证程序,目前看 .NET Core 3.1 也是存在此问题的

https://github.com/xwgli/CVE-2025-55315-repro-aspnetcore31/tree/main/TestServer_NET31

 

三、处理方案

但好消息是,目前看到的信息是,仅直接通过 ASP.NET Kestrel 自承载 http 对外提供服务时,才会遇到此问题。

假设 ASP.NET 使用 IIS 承载或在 nginx 等反向代理后,且 IIS 或 nginx 等 WEB 服务器能够提供对非法请求的过滤的话

实际后面的 ASP.NET 程序就可以免受影响了。目前我验证的一些环境漏洞通过情况:

环境 版本号 测试结果 漏洞
Kestrel 3.1.32 A:× B:× 存在
IIS Express 10.0.26013.1000 A:√ B:√ 不存在
IIS 10.0.17763.1 A:√ B:× 存在
IIS 10.0.20348.1 A:√ B:× 存在
IIS 10.0.26100.1882 A:√ B:√ 不存在
Nginx 1.29.0 A:√ B:√ 不存在

当然以上结果的前提是这个验证程序是有效的,暂时还没有进一步确认验证程序是否完整复现了漏洞情况。

更多说明:

https://andrewlock.net/understanding-the-worst-dotnet-vulnerability-request-smuggling-and-cve-2025-55315/

https://www.cnblogs.com/netry/p/19147223/CVE-2025-55315

http://www.jsqmd.com/news/37493/

相关文章:

  • 2025年比较好的平板车杭州环保装修
  • 印度股票市场数据API接口
  • 知识管理系统:软件工业化转型的神经中枢
  • 2025年评价高的自动点胶阀高评价厂家推荐榜
  • 2025年口碑好的快干胶点胶阀TOP品牌厂家排行榜
  • 2025年靠谱的数字程控交换机厂家选购指南与推荐
  • 2025年知名的硅胶点胶压力桶厂家推荐及选购参考榜
  • 2025年评价高的无人机航拍飞手接单最新推荐榜
  • 2025年广东大巴车租车公司权威推荐榜单:旅游大巴包车/55座大巴租车/租车公司服务源头厂家精选
  • DC-1靶场渗透测试-suid提权-Drupal 7-GetShell Kali-whatweb-nmap-arp使用
  • 2025年热门的减震硅胶制品厂家最新TOP排行榜
  • Pod可以配置三种类型的探针 启动探针(StartupProbe)
  • 2025年口碑好的上料搅拌车厂家最新TOP实力排行
  • 2025年热门的心理咨询室仪器热门型号选购指南
  • 2025年11月分子筛产品推荐对比榜:五强排名与权威数据解读
  • 2025年口碑好的760型负压真空贴体机厂家最新用户好评榜
  • Apache Doris 4.0 的 AI 功能(LLM 函数 + 向量索引)与 Cloudera CDP 7.3(或类 CDP 的 CMP 7.13 平台,如华为鲲鹏 ARM 版)操作指南和脚本
  • 2025年11月洗碗机品牌对比榜:海信五翼喷淋技术领先
  • 2025年质量好的薄型液压缸行业内口碑厂家排行榜
  • OIFC 2025.11.11 模拟赛总结
  • 2025年正规的真空过滤机实力厂家TOP推荐榜
  • 2025年专业的卧式暗装风机盘管厂家最新权威推荐排行榜
  • 2025年质量好的自动挂面机厂家最新推荐排行榜
  • 可溶性蛋白的表达优化与稳定性研究:从原核到真核系统的技术突破
  • 2025年靠谱的控制柜品牌厂家排行榜
  • 2025年靠谱的面条机实力厂家TOP推荐榜
  • 开源能源管理系统的五大进化方向:从工具到生态的范式转移
  • 应急响应手册-Windows 挖矿病毒查杀以及修复实践
  • 2025年口碑好的民宿太空舱厂家最新TOP实力排行
  • 2025年11月深圳近视手术医生评测榜:黑马眼科专项医院全对比