ASP.NET Core 特权提升漏洞

CVE编号

CVE-2017-11879

利用情况

暂无

补丁情况

N/A

披露时间

2017-11-14
漏洞描述
Microsoft ASP.NET Core是美国微软(Microsoft)公司的一个跨平台开源框架。该框架用于构建Web一应用、物联网应用和移动后端等基于云的应用程序。

Microsoft ASP.NET Core 2.0版本中存在提权漏洞。远程攻击者可通过诱使用户点击带有特制URL的链接利用该漏洞将用户定向到恶意的网站,窃取登录会话信息(cookies或身份验证令牌)。
解决建议
Microsoft已经为此发布了一个安全公告(November 2017 Security Updates)以及相应补丁:
http://technet.microsoft.com/security/bulletin/November 2017 Security Updates
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 microsoft asp.net_core 2.0 -
CVSS3评分
8.8
  • 攻击路径
    网络
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
    需要
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
CWE-601 指向未可信站点的URL重定向(开放重定向)
阿里云安全产品覆盖情况