查看: 88|回复: 0
收起左侧

[软件相关] 微软发布紧急更新!修复9.1分高危漏洞

[复制链接]
anyangmo
发表于 2 小时前 | 显示全部楼层 |阅读模式
微软发布紧急更新!修复9.1分高危漏洞

快科技4月22日消息,微软发布.NET带外(Out-of-Band)安全更新,版本号为10.0.7,修复了一个评分高达9.1的提权漏洞。

该漏洞编号为CVE-2026-40372,攻击者可通过伪造认证Cookie并解密安全载荷实现权限提升,最终获取系统权限,能够读取文件和篡改数据。

该漏洞存在于Microsoft.AspNetCore.DataProtection NuGet包中,微软解释称,受管认证加密器在计算HMAC验证标签时可能覆盖了载荷的错误字节,随后丢弃计算出的哈希值,从而导致权限提升

微软强调,所有非Windows操作系统上安装了.NET 10.0.6的设备都会受到影响。

具体受影响的条件包括应用或库引用了NuGet上10.0.0至10.0.6版本的Microsoft.AspNetCore.DataProtection包;构建过程使用了该包的net462或netstandard2.0目标框架资源(即应用未 targeting net10.0,例如使用net8.0、net9.0、net481等);且应用运行在Linux、macOS或其他非Windows系统上。

这一漏洞是在发布.NET 10.0.6之后被发现的,微软在调查用户报告的解密失败问题时,顺带发现了这一更严重的安全漏洞10.0.7同时修复了该回归性解密Bug和安全漏洞。

微软建议受影响的用户尽快下载安装.NET 10.0.7,并通过命令行运行`dotnet --info`确认版本已更新至最新,随后使用更新后的包重新构建和部署依赖软件。






您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-22 16:09 , Processed in 0.082680 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表