Kritische Sicherheitslücke in ASP.NET Core erlaubt Umgehung von Sicherheitsfunktionen

Microsoft hat eine schwerwiegende Sicherheitsanfälligkeit in ASP.NET Core offengelegt, die eine Umgehung zentraler Sicherheitsmechanismen ermöglicht. Die Schwachstelle (CVE-2025-55315) wird mit einem CVSS-Score von bis zu 9.9 bewertet und betrifft mehrere Versionen von ASP.NET Core sowie Visual Studio 2022. Ursache ist ein HTTP Request Smuggling-Fehler (CWE-444), der durch inkonsistente Interpretation von HTTP-Anfragen entsteht.

Ein authentifizierter Angreifer kann speziell präparierte HTTP-Anfragen einschleusen, um Authentifizierungs- oder Autorisierungsprüfungen zu umgehen, Anmeldeinformationen anderer Nutzer zu übernehmen oder interne Serveranfragen (SSRF) auszulösen.

Microsoft stuft die Ausnutzung derzeit als „weniger wahrscheinlich“ ein, rät aber dringend zur Installation der bereitgestellten Sicherheitsupdates.
Betroffene Versionen:

  • ASP.NET Core 2.3 – Update auf 2.3.6
  • ASP.NET Core 8.0 – Update auf 8.0.21
  • ASP.NET Core 9.0 – Update auf 9.0.10
  • Visual Studio 2022 – Updates für Versionen 17.10, 17.12 und 17.14

Das Update ist über Microsoft Update oder das .NET Download Center verfügbar. Nach der Installation ist ein Neustart der Anwendung oder des Systems erforderlich, um den Schutz zu aktivieren.

Related Posts

EtherHiding: Nordkoreanische Smart-Contract-Malware für Krypto-Diebstahl

Google Threat Intelligence meldet, dass die nordkoreanische Gruppe UNC5342 erstmals die Technik „EtherHiding“ einsetzt, um Malware über öffentliche Blockchains zu laden und Kryptowährungen zu stehlen – der erste beobachtete Nation-State-Einsatz dieser Methode.

Read More

Kritische Authentifizierungs­lücke in Dell Storage Manager ermöglicht Remote-Zugriff ohne Login

Dell warnt vor einer kritischen Sicherheitslücke (CVE-2025-43995) in Dell Storage Center / Dell Storage Manager (DSM) Version 20.1.21, die eine Umgehung der Authentifizierung erlaubt. Laut Dell kann ein unauthentifizierter, entfernter Angreifer über manipulierte Anfragen an die Komponente ApiProxy.war im DataCollectorEar.ear auf interne DSM-APIs zugreifen.

Read More

Kritische Schwachstelle in MOVEit Transfer entdeckt

Progress hat eine schwerwiegende Sicherheitslücke (CVE-2025-10932) in allen Versionen seiner MOVEit-Transfer-Software bekannt gegeben. Die Schwachstelle betrifft das AS2-Modul und wird mit einem CVSS-Score von 8.2 (hoch) bewertet. Ursache ist eine Uncontrolled Resource Consumption (CWE-400), die Angreifern ermöglichen kann, durch gezielte Anfragen Systemressourcen übermäßig zu beanspruchen und so den Dienst zu stören oder lahmzulegen.

Read More