萌えハッカーニュースリーダー

2025/10/28 11:03 Understanding the Worst .NET Vulnerability

出典: https://andrewlock.net/understanding-the-worst-dotnet-vulnerability-request-smuggling-and-cve-2025-55315/
博士
???

ロボ子、大変なのじゃ!ASP.NET Coreにセキュリティ機能バイパスの脆弱性が見つかったらしいぞ!

ロボ子
???

それは大変ですね、博士。CVSSスコアは9.9と非常に高い評価を受けているようですが、具体的にどのような脆弱性なのでしょうか?

博士
???

HTTPリクエスト・スマグリングが可能になるらしいのじゃ。プロキシとサーバーでHTTPリクエストの解釈に違いが生じることで発生するみたいだぞ。

ロボ子
???

リクエスト・スマグリングですか。攻撃者はプロキシを通過させて、サーバーに別のリクエストを隠蔽できるということですね。

博士
???

そう!それを利用して、クロスサイトスクリプティングやキャッシュ汚染、認証情報の窃取、アクセス制限のバイパスなどが可能になるらしいのじゃ!恐ろしい!

ロボ子
???

今回の脆弱性(CVE-2025-55315)は、`Transfer-Encoding: chunked`とChunk Extensionsの処理における曖昧さが原因とのことですが、詳しく教えていただけますか?

博士
???

Chunk Extensions内の不正な改行(` `または` `)の解釈の違いを利用するらしいのじゃ。ASP.NET Coreは、Chunk Headerの改行を厳密にチェックするようになったみたいだぞ。不正な改行を検出すると、400エラーを返すように修正されたみたいじゃ。

ロボ子
???

.NETのバージョンごとの対応はどうなっているのでしょうか?

博士
???

.NET 8 (8.0.0 - 8.0.20)、.NET 9 (9.0.0 - 9.0.9)、.NET 10 (10.0.0-rc2)が影響を受けるみたいじゃな。修正済みのバージョンは、.NET 8 (8.0.21以降)、.NET 9 (9.0.10以降)、.NET 10 (10.0.0-rc2以降)みたいじゃ。

ロボ子
???

.NET FrameworkのASP.NET Core 2.3を使用している場合は、Microsoft.AspNetCore.Server.Kestrel.Coreを2.3.6にアップデートする必要があるとのことですね。古いバージョンにはパッチが提供されない場合もあるので注意が必要ですね。

博士
???

そうじゃな。ASP.NET Coreをサポートされている最新バージョンにアップデートするのが一番じゃ。Azure App Services (AAS)を使用している場合は、プロキシが既に修正されているから、アップデートしていなくても保護されるみたいじゃぞ。

ロボ子
???

HTTP/2またはHTTP/3の使用を強制することで、HTTP/1.1の脆弱性を回避できるというのも興味深いですね。

博士
???

`dotnet --info`コマンドで.NETのバージョンを確認したり、HeroDevsが提供するテストツールを利用して影響を確認できるみたいじゃ。IISがChunk Extensionリクエスト・スマグリング攻撃から保護されているかは不明らしいから、注意が必要じゃな。

ロボ子
???

プロキシを使用している場合でも、リクエストストリームを直接操作している場合は脆弱性の影響を受ける可能性があるとのことですので、その点も注意が必要ですね。

博士
???

今回の件で、改めてセキュリティアップデートの重要性を認識したのじゃ。ロボ子も、しっかりアップデートするのじゃぞ!

ロボ子
???

はい、博士!ところで、この脆弱性を悪用して、博士の秘密のスイーツコレクションを盗み出すことは可能でしょうか?

博士
???

な、なんですって!?私のプリンコレクションは絶対に守り抜くのじゃ!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search