微软警告暴露 ASP.NET 机器密钥带来的安全风险:超过 3000 个 Web 服务器面临风险

2025 年 2 月 8 日,Microsoft 发布了有关 ASP.NET 计算机密钥的严重安全警告。 2024 年 12 月,我们观察到网络攻击者滥用静态 ASP.NET 机器密钥,使用名为“Godzilla”的后利用框架进行攻击。

攻击概述和影响

Microsoft 的调查发现了至少 3,000 个暴露的 ASP.NET 机器密钥。这些密钥发布在多个代码存储库中并且可以公开访问。

通过ViewState操纵,攻击者使用暴露的机器密钥创建恶意代码,并通过POST请求将其发送到目标Web服务器。因此,可以在 IIS Web 服务器上执行远程代码。

建议措施

Microsoft 建议采取以下措施:
避免使用公共来源的密钥
・定期进行钥匙轮换

技术背景及影响

ASP.NET 机器密钥问题是常见开发实践造成的严重安全风险。 ViewState功能是维护网页状态的重要机制,其安全性由机器密钥保证。

词汇表

  • ASP.NET
    由微软开发的Web应用程序开发框架。常用于企业业务系统和网站的开发。
  • 视图状态
    维护网页状态的 ASP.NET 功能。用于保存页面之间的数据,就像购物车一样。

[参考链接]

  1. 微软学习(外部)
    Microsoft 提供的综合技术文档平台。提供有关 ASP.NET 的详细信息。

[相关文章]

在 innovaTopia 上阅读更多网络安全新闻