CRITICAL✓ PATCH🇬🇧 English

CVE-2016-0132

Microsoft .NET Framework — fałszowanie podpisów XML (Security Feature Bypass)

CVSS 9.8v3.0pub. 2016-03-09upd. 2026-05-06

Microsoft .NET Framework nieprawidłowo obsługuje walidację podpisów dla określonych elementów dokumentów XML, umożliwiając zdalnym atakującym fałszowanie podpisów cyfrowych. Podatność pozwala obejść mechanizmy weryfikacji integralności bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Microsoft .NET Framework 2.0 SP2, 3.0 SP2, 3.5, 3.5.1, 4.5.2, 4.6, and 4.6.1 mishandles signature validation for unspecified elements of XML documents, which allows remote attackers to spoof signatures via a modified document, aka ".NET XML Validation Security Feature Bypass."

🤖 Analiza AI
Jak działa

Framework niepoprawnie waliduje podpisy cyfrowe dla niektórych elementów dokumentów XML, co oznacza, że zmodyfikowany dokument XML może zostać zaakceptowany jako prawidłowo podpisany. Atakujący może przesłać spreparowany dokument XML z zmodyfikowaną treścią, lecz z podpisem, który przejdzie błędną weryfikację. W ten sposób możliwe jest podszywanie się pod zaufane źródła danych lub obejście mechanizmów kontroli integralności opartych na podpisach XML.

Skutki

Atakujący zdalnie i bez uwierzytelnienia może sfałszować podpisy dokumentów XML, co prowadzi do naruszenia poufności, integralności i dostępności — umożliwiając m.in. podszycie się pod zaufane podmioty lub ominięcie mechanizmów bezpieczeństwa opartych na weryfikacji podpisów.

Mitygacja

Należy zastosować patche opisane w biuletynie bezpieczeństwa Microsoft MS16-035, dostępnym pod adresem: https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-035

Kogo dotyczy

Microsoft .NET Framework w wersjach: 2.0 SP2, 3.0 SP2, 3.5, 3.5.1, 4.5.2, 4.6 oraz 4.6.1

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft .net Framework

    APP
    Microsoft
    2.03.03.53.5.14.5.24.64.6.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2024-0057CRITICAL9.1PL ✓ten sam produkt

Podatność omijania funkcji bezpieczeństwa w .NET, .NET Framework i Visual Studio

CVE-2018-8540CRITICAL9.8PL ✓ten sam produkt

RCE w Microsoft .NET Framework — błąd walidacji danych wejściowych

CVE-2018-8421CRITICAL9.8PL ✓ten sam produkt

RCE w Microsoft .NET Framework — przetwarzanie niezaufanych danych wejściowych

CVE-2024-29059HIGH7.5⚠ KEVten sam produkt

.NET Framework Information Disclosure Vulnerability