<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://www.aspnetzone.de/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Ankündigungen</title><link>http://www.aspnetzone.de/forums/14/ShowForum.aspx</link><description>Hier findet ihr wichtige Hinweise rund um die ASP.NET Zone. &lt;b&gt;Dieses Forum ist moderiert&lt;/b&gt;</description><dc:language /><generator>CommunityServer 2.1 SP2 (Build: 61120.2)</generator><item><title>Akutes Sicherheitsproblem in ASP.NET - Dringend Aktionen notwendig!</title><link>http://www.aspnetzone.de/forums/thread/218971.aspx</link><pubDate>Sun, 19 Sep 2010 18:10:21 GMT</pubDate><guid isPermaLink="false">ce930855-ae9b-4fa4-8077-06a76071cc6a:218971</guid><dc:creator>Stefan Falz</dc:creator><slash:comments>0</slash:comments><comments>http://www.aspnetzone.de/forums/thread/218971.aspx</comments><wfw:commentRss>http://www.aspnetzone.de/forums/commentrss.aspx?SectionID=14&amp;PostID=218971</wfw:commentRss><description>Ein aktuelles und sehr kritisches Sicherheitsproblem macht gerade Schlagzeilen.&lt;br&gt;&lt;br&gt;Vorab das wichtigste: Es ist absolut notwendig, dass man unverzüglich die Workarounds, die u.a. von Scott Guthrie gepostet wurden, anwendet. Details dazu siehe:&lt;br&gt;&lt;br&gt;&amp;nbsp; &lt;a href="http://weblogs.asp.net/scottgu/archive/2010/09/18/important-asp-net-security-vulnerability.aspx"&gt;http://weblogs.asp.net/scottgu/archive/2010/09/18/important-asp-net-security-vulnerability.aspx&lt;/a&gt;
&lt;br&gt;&lt;br&gt;Ein kleiner Auszug aus dem Blogbeitrag:&lt;br&gt;&lt;br&gt;
&lt;BLOCKQUOTE&gt;&lt;div&gt;&lt;br&gt;&lt;b&gt;What does the vulnerability enable?&lt;/b&gt;&lt;br&gt;&lt;br&gt;An attacker using this vulnerability can request and download files within an ASP.NET Application like the web.config file (which often contains sensitive data).&lt;br&gt;&lt;br&gt;At attacker exploiting this vulnerability can also decrypt data sent to the client in an encrypted state (like ViewState data within a page).
&lt;/div&gt;&lt;/BLOCKQUOTE&gt;&lt;br&gt;Da in den Config Dateien oftmals sicherheitsrelevante Daten (wie bspw. ConnectionStrings inkl. Pfade, Usernamen und Passworte, ...) stehen, ist es, wie schon gesagt, dringend notwendig, sich über die Sicherheitslücke zu informieren. der Blogbeitrag von Scott Guthrie beinhaltet eigentlich alles inkl. einem kleinen Hilfstool, mit dem man die problematischen Webs auf eigenen Webservern besser finden kann.&lt;br&gt;&lt;br&gt;&lt;b&gt;Edit:&lt;/b&gt; &lt;a href="http://www.aspnetzone.de/blogs/stefanfalz/archive/2010/09/25/update-zur-asp-net-sicherheitsl-cke.aspx"&gt;Update zur ASP.NET Sicherheitslücke&lt;/a&gt;&lt;br&gt;&lt;br&gt;</description></item></channel></rss>