21 Eylül 2010 Salı

ASP.NET Oracle Padding Saldırısı DotNetNuke'de Güvenlik Açığı Oluşturuyor

Geçtiğimiz hafta Arjantin'de düzenlenen bir konferansta iki araştırmacı ASP.NET çekirdeğinde tespit ettikleri kritik güvenlik açığını ve oluşabilecek etkileri Microsoft'un önlem almasına izin vermeden katılımcılarla paylaştı.

ASP.NET'de ortaya çıkan söz konusu güvenlik açığı Oracle Padding yönteminin uygulanması ile websitelerindeki gizli bilgilerin, kullanıcı verilerinin ele geçirilmesini sağlıyor ve saldırgana siteye birinci dereceden erişim olanağı tanıyor.

Bu açık, şu ana kadar ortaya çıkan açıklar arasında en tehlikeli açıklardan biri olarak dikkat çekiyor ve Microsoft alarma geçmiş durumda.

Eğer ASP.NET tabanlı websiteleriniz varsa kullandığınız sürüme göre önlem almanız gerekiyor.

CustomErrors modu ile ilgili olarak web.config dosyanızda bazı değişiklikler yaparak ve özel bir hata sayfası oluşturarak açığa karşı geçici bir önlem alabilirsiniz.

Detaylar için DotNetNuke bloglarında yer alan ASP.NET Security Vulnerability başlıklı yazıyı okumanızı ve adımları mutlaka uygulamanızı öneririm.