日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 编程语言 > asp.net >内容正文

asp.net

ASP.NET Form Authentication安全漏洞及对策

發(fā)布時(shí)間:2025/3/15 asp.net 24 豆豆
生活随笔 收集整理的這篇文章主要介紹了 ASP.NET Form Authentication安全漏洞及对策 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

ASP.NET Form Authentication安全漏洞及對策

NT-Bugtraq的郵件列表上首先報(bào)告的Security bug in .NET Forms Authentication適用于ASP.NET 1.0 (RTM, SP1, SP2, SP3)ASP.NET 1.1 (RTM, SP1).

<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" />

?

當(dāng)Form Authentication被使用時(shí),匿名用戶在試圖訪問被保護(hù)的頁面如http://localhost/WebApplication2/secret.aspx時(shí)會(huì)被redirect到登錄網(wǎng)頁如http://localhost/WebApplication2/login.aspx?ReturnUrl=%2fWebApplication2%2fsecret.aspx.

?

但是如果使用Mozilla,匿名用戶可以這樣未經(jīng)認(rèn)證就訪問被保護(hù)的頁面:http://localhost/WebApplication2\secret.aspx;對IE,可以使用%5C達(dá)到類似的效果:http://localhost/WebApplication2%5Csecret.aspx

?

微軟在105日發(fā)布了What You Should Know About a Reported Vulnerability in Microsoft ASP.NET網(wǎng)頁以提供針對此安全漏洞的對策。當(dāng)前的對策主要是如KB887459所描述的那樣在Global.asax或其Code-Behind中在Application_BeginRequest中增加檢查

?

顯然每個(gè)Application都需要有這樣的檢查以應(yīng)對此安全漏洞。微軟還會(huì)提供其他的對策,請關(guān)注What You Should Know About a Reported Vulnerability in Microsoft ASP.NET網(wǎng)頁更新。

?

ASP.NET 2.0 Beta1,并沒有此漏洞而是得到404錯(cuò)誤。

?

貼子以"現(xiàn)狀"提供且沒有任何擔(dān)保也沒有授予任何權(quán)利

發(fā)表于 Thursday, October 07, 2004 1:53 AM

評論

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 8:49 AM




試過了,不行。IE 版本問題?

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 9:40 AM

啊,好可怕!幸好我用Beta1

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 9:43 AM

難道微軟的這種Form認(rèn)證這么脆弱??

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 10:09 AM

Windows 2003下不會(huì)出現(xiàn)這種錯(cuò)誤: ?

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 10:12 AM

我是使用XPSP2的OS及其帶的IE6驗(yàn)證的。
從What You Should Know About a Reported Vulnerability in Microsoft ASP.NET網(wǎng)頁,Windows 2003 Server也有這個(gè)問題。這是ASP.NET的Bug而不是OS的Bug.

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 10:44 AM

可怕的漏洞啊~~~
解決方法可以做個(gè)簡單的IHttpModule,把它注冊到GAC和machine.config中.

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 1:21 PM

我按方法試了.怎么沒有這個(gè)問題.
嚇的我半死!

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 6:19 PM

樓上的朋友,,我想到了。。


因?yàn)槲覀冇玫氖荌E,IE要用這個(gè)漏洞,得使用%5C來代替\符號。。。

我們兩個(gè)都是在根目錄的第一級子目錄加驗(yàn)證的,比如你的,得用

顯然這里有一個(gè)問題,域名是什么?這里域名被表示成了“www.creva.org.cn%5Ccreva”,而不是實(shí)際域名“www.creva.org.cn”。

我想問題應(yīng)該在這里,展波用的是,虛擬目錄下的子目錄,所以出現(xiàn)了那個(gè)漏洞。

你可以用Mozilla的\符號試試。

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 6:25 PM

確實(shí)有問題,趕快修正

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 6:38 PM

為什么我測試不出來呢? .net framework 1.1 sp1

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 8:28 PM

我也測試過了,沒有這個(gè)問題啊
大家可以測試一下這個(gè)網(wǎng)站

?re: ASP.NET Form Authentication安全漏洞及對策 10/7/2004 8:33 PM

我也沒測試出來,用IE6 和 FireFox1.0 都沒試出來.
不過還是改了代碼以防萬一

?re: ASP.NET Form Authentication安全漏洞及對策 10/8/2004 12:10 AM

測試了,沒發(fā)現(xiàn)問題!!!!

?re: ASP.NET Form Authentication安全漏洞及對策 10/8/2004 9:09 AM

可以在Global.asax里面加上這么一段解決:

void Application_BeginRequest(object source, EventArgs e) {
if (Request.Path.IndexOf('\\') >= 0 ||
System.IO.Path.GetFullPath(Request.PhysicalPath) != Request.PhysicalPath) {
throw new HttpException(404, "not found");
}
}

這里有MS的解釋:

?re: ASP.NET Form Authentication安全漏洞及對策 10/8/2004 1:14 PM

God ! 噩耗!!!

這種毛病都能出。還有前一陣的那個(gè)GDI+的bug,更是讓人匪夷所思。

轉(zhuǎn)載于:https://www.cnblogs.com/LCX/articles/49936.html

總結(jié)

以上是生活随笔為你收集整理的ASP.NET Form Authentication安全漏洞及对策的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 日韩精品在线视频观看 | 麻豆视频软件 | 在线免费观看网站入口在哪 | 亚洲成av人片一区二区 | 少妇被爽到高潮动态图 | 日韩新片王网 | 亚洲乱色熟女一区二区三区 | 新亚洲天堂 | 国产在线一二三 | 欧美日韩亚洲色图 | 国产欧美视频一区 | 久久久一区二区三区 | 日韩精品人妻一区 | 噼里啪啦免费看 | 午夜精品一区二区在线观看 | 91亚洲网| 久一在线视频 | 亚洲黄色一区二区三区 | 欧美精品性生活 | 亚洲黄网站在线观看 | 草免费视频 | 日本人妻熟妇久久久久久 | 成人国产精品久久 | 九一在线视频 | 999久久久精品 | 91精品国产亚洲 | 欧美成人精品二区三区99精品 | 偷偷操不一样的99 | 91蜜桃传媒精品久久久一区二区 | 欧美人与物videos另类 | 亚洲av成人无码久久精品老人 | 久久男人的天堂 | 一区二区内射 | 欧美aⅴ视频| 爱爱视频在线免费观看 | 欧美理伦少妇2做爰 | 国产精品一区二区免费看 | 奇米四色在线观看 | xxx精品| 国产夜夜操 | 碰碰久久 | 国产精品久久久久久久久久久免费看 | 热久久中文字幕 | 狠狠干人人干 | 综合色网站 | 国产一级二级三级在线观看 | 小日子的在线观看免费第8集 | 色老板av | 国产3p精品一区 | 日韩欧美日本 | 超碰在线网 | 精品欧美色视频网站在线观看 | 午夜秋霞| 香蕉网在线播放 | 天堂av在线免费观看 | av漫画在线观看 | 欧美亚洲一级片 | 国产乱在线| 久久97精品久久久久久久不卡 | 国产精品国产三级国产aⅴ无密码 | 黄色一级片毛片 | 中文字幕在线精品 | 一本大道av伊人久久综合 | 福利片在线观看 | 97超级碰碰碰 | 日本一二三区视频 | 五月天色综合 | 麻豆国产精品777777在线 | 久久国产成人精品国产成人亚洲 | 99久久精品国产毛片 | 美国成人免费视频 | 99热成人 | 韩国美女一区 | 亚洲欧美va天堂人熟伦 | 波多野结衣av在线免费观看 | 精品国产免费视频 | 中文字幕第十二页 | 一二三区免费视频 | 特黄色一级片 | 青青导航 | 亚洲久久在线观看 | 婷婷人体 | 日韩欧美一二三 | 欧美日韩国产精品一区 | 成人黄色免费网站 | 96国产在线 | 欧美一区二区国产 | 国产激情免费视频 | 亚洲欧洲一区二区三区 | 午夜免费看视频 | 黄页网站视频 | 欧美日韩一区二区视频在线观看 | 国产小视频在线观看免费 | 亚洲高清在线视频 | 久久国产劲爆∧v内射 | 国产精品无码白浆高潮 | 国产人人插 | 成人黄色免费观看 | 岳狂躁岳丰满少妇大叫 |