CVE-2025-55315: request smuggling в ASP.NET Core
В статье объясняют уязвимость (CVSS 9.9): как скрытые HTTP‑запросы позволяют обходить проверки, получать доступ от имени других пользователей и похищать данные. Рекомендация — установить патчи и проверить код, работающий с HTTP‑потоками. Уязвимость CVE-2025-55315 в ASP.NET Core
Согласно статье, неверная обработка chunk extensions (одиночный \n вместо \r\n) в Kestrel даёт возможность request smuggling. Проблема уже исправлена — обновите ASP.NET Core/.NET до последних поддерживаемых версий. Важное: уязвимость в ASP.NET Core (CVE-2025-55315)
В статье описан request smuggling через chunk-extensions в HTTP/1.1, затрагивающий ASP.NET Core и старые версии .NET. Azure App Services уже закрыт, статус IIS неясен. Рекомендуется обновить .NET и проверить прокси/хостинг.
Подробности: https://andrewlock.net/understanding-the-worst-dotnet-vulnerability-request-smuggling-and-cve-2025-55315/
#en
@dot_net_c_sharp | Другие наши каналы
Post #4727
942
