Microsoft .NET Framework nieprawidłowo obsługuje walidację podpisów dla określonych elementów dokumentów XML, umożliwiając zdalnym atakującym fałszowanie podpisów cyfrowych. Podatność pozwala obejść mechanizmy weryfikacji integralności bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Microsoft .NET Framework 2.0 SP2, 3.0 SP2, 3.5, 3.5.1, 4.5.2, 4.6, and 4.6.1 mishandles signature validation for unspecified elements of XML documents, which allows remote attackers to spoof signatures via a modified document, aka ".NET XML Validation Security Feature Bypass."
Framework niepoprawnie waliduje podpisy cyfrowe dla niektórych elementów dokumentów XML, co oznacza, że zmodyfikowany dokument XML może zostać zaakceptowany jako prawidłowo podpisany. Atakujący może przesłać spreparowany dokument XML z zmodyfikowaną treścią, lecz z podpisem, który przejdzie błędną weryfikację. W ten sposób możliwe jest podszywanie się pod zaufane źródła danych lub obejście mechanizmów kontroli integralności opartych na podpisach XML.
Atakujący zdalnie i bez uwierzytelnienia może sfałszować podpisy dokumentów XML, co prowadzi do naruszenia poufności, integralności i dostępności — umożliwiając m.in. podszycie się pod zaufane podmioty lub ominięcie mechanizmów bezpieczeństwa opartych na weryfikacji podpisów.
Należy zastosować patche opisane w biuletynie bezpieczeństwa Microsoft MS16-035, dostępnym pod adresem: https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-035
Microsoft .NET Framework w wersjach: 2.0 SP2, 3.0 SP2, 3.5, 3.5.1, 4.5.2, 4.6 oraz 4.6.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft .net Framework
APPMicrosoft2.03.03.53.5.14.5.24.64.6.1
Powiązane podatności
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
Podatność omijania funkcji bezpieczeństwa w .NET, .NET Framework i Visual Studio
RCE w Microsoft .NET Framework — błąd walidacji danych wejściowych
RCE w Microsoft .NET Framework — przetwarzanie niezaufanych danych wejściowych
.NET Framework Information Disclosure Vulnerability