CVE-2010-3332 (CNNVD-201009-226)
中文标题:
Microsoft .NET Framework ASP.NET Padding Oracle攻击信息泄露漏洞
英文标题:
Microsoft .NET Framework 1.1 SP1, 2.0 SP1 and SP2, 3.5, 3.5 SP1, 3.5.1, and 4.0, as used for ASP.NET...
漏洞描述
中文描述:
Microsoft .NET Framework是美国微软(Microsoft)公司开发的一种全面且一致的编程模型,也是一个用于构建Windows、Windows Store、Windows Phone、Windows Server和Microsoft Azure的应用程序的开发平台。该平台包括C#和Visual Basic编程语言、公共语言运行库和广泛的类库。 使用.NET Framework所编译的ASP.Net应用中没有正确地实现加密,攻击者可以解密并篡改敏感数据。 如果要理解这个漏洞,首先要了解加密系统中的提示机制,当你提出问题时提示机制会给出某种形式的答案。此漏洞涉及到ASP.NET对加密信息中填充数据的提示,攻击者可以通过向Web服务器发送特定的密文文本,然后通过检查所返回的出错代码来判断数据是否被正确解密。通过反复上述操作,攻击者就可以收集到足够的信息用来解密剩余部分的密文文本。 成功利用这个漏洞的攻击者可以查看目标服务器上加密的数据,如View State字段中包含的加密信息,在高版本的ASP.NET框架中读取目标服务器上的ASP.NET应用文件,比如web.config。
英文描述:
Microsoft .NET Framework 1.1 SP1, 2.0 SP1 and SP2, 3.5, 3.5 SP1, 3.5.1, and 4.0, as used for ASP.NET in Microsoft Internet Information Services (IIS), provides detailed error codes during decryption attempts, which allows remote attackers to decrypt and modify encrypted View State (aka __VIEWSTATE) form data, and possibly forge cookies or read application files, via a padding oracle attack, aka "ASP.NET Padding Oracle Vulnerability."
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| microsoft | .net_framework | 1.1 | - | - |
cpe:2.3:a:microsoft:.net_framework:1.1:sp1:*:*:*:*:*:*
|
| microsoft | .net_framework | 2.0 | - | - |
cpe:2.3:a:microsoft:.net_framework:2.0:sp1:*:*:*:*:*:*
|
| microsoft | .net_framework | 3.5 | - | - |
cpe:2.3:a:microsoft:.net_framework:3.5:-:*:*:*:*:*:*
|
| microsoft | .net_framework | 3.5.1 | - | - |
cpe:2.3:a:microsoft:.net_framework:3.5.1:*:*:*:*:*:*:*
|
| microsoft | .net_framework | 4.0 | - | - |
cpe:2.3:a:microsoft:.net_framework:4.0:-:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
参考链接
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
cve.org
exploitdb
exploitdb
cve.org
exploitdb
exploitdb
exploitdb
exploitdb
CVSS评分详情
AV:N/AC:L/Au:N/C:P/I:P/A:N
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2010-3332 |
2025-11-11 15:18:18 | 2025-11-11 07:33:10 |
| NVD | nvd_CVE-2010-3332 |
2025-11-11 14:53:27 | 2025-11-11 07:41:58 |
| CNNVD | cnnvd_CNNVD-201009-226 |
2025-11-11 15:09:11 | 2025-11-11 07:49:46 |
| EXPLOITDB | exploitdb_EDB-15213 |
2025-11-11 15:05:19 | 2025-11-11 08:09:03 |
| EXPLOITDB | exploitdb_EDB-15265 |
2025-11-11 15:05:19 | 2025-11-11 08:09:07 |
| EXPLOITDB | exploitdb_EDB-15292 |
2025-11-11 15:05:56 | 2025-11-11 08:09:09 |
版本与语言
安全公告
变更历史
查看详细变更
- references_count: 25 -> 27
- tags_count: 6 -> 7
查看详细变更
- references_count: 23 -> 25
- tags_count: 5 -> 6
查看详细变更
- references_count: 20 -> 23
- tags_count: 0 -> 5
- data_sources: ['cnnvd', 'cve', 'nvd'] -> ['cnnvd', 'cve', 'exploitdb', 'nvd']
查看详细变更
- vulnerability_type: 未提取 -> 加密问题
- cnnvd_id: 未提取 -> CNNVD-201009-226
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- cvss_score: 未提取 -> 6.4
- cvss_vector: NOT_EXTRACTED -> AV:N/AC:L/Au:N/C:P/I:P/A:N
- cvss_version: NOT_EXTRACTED -> 2.0
- affected_products_count: 0 -> 5
- data_sources: ['cve'] -> ['cve', 'nvd']