2025 年 2 月 8 日,Microsoft 发布了有关 ASP.NET 计算机密钥的严重安全警告。 2024 年 12 月,我们观察到网络攻击者滥用静态 ASP.NET 机器密钥,使用名为“Godzilla”的后利用框架进行攻击。
攻击概述和影响
Microsoft 的调查发现了至少 3,000 个暴露的 ASP.NET 机器密钥。这些密钥发布在多个代码存储库中并且可以公开访问。
通过ViewState操纵,攻击者使用暴露的机器密钥创建恶意代码,并通过POST请求将其发送到目标Web服务器。因此,可以在 IIS Web 服务器上执行远程代码。
建议措施
Microsoft 建议采取以下措施:
避免使用公共来源的密钥
・定期进行钥匙轮换
技术背景及影响
ASP.NET 机器密钥问题是常见开发实践造成的严重安全风险。 ViewState功能是维护网页状态的重要机制,其安全性由机器密钥保证。
【词汇表】
- ASP.NET
由微软开发的Web应用程序开发框架。常用于企业业务系统和网站的开发。 - 视图状态
维护网页状态的 ASP.NET 功能。用于保存页面之间的数据,就像购物车一样。
[参考链接]
- 微软学习(外部)
Microsoft 提供的综合技术文档平台。提供有关 ASP.NET 的详细信息。
