Kritische Sicherheitslücke in ASP.NET Core erlaubt Umgehung von Sicherheitsfunktionen

Microsoft hat eine schwerwiegende Sicherheitsanfälligkeit in ASP.NET Core offengelegt, die eine Umgehung zentraler Sicherheitsmechanismen ermöglicht. Die Schwachstelle (CVE-2025-55315) wird mit einem CVSS-Score von bis zu 9.9 bewertet und betrifft mehrere Versionen von ASP.NET Core sowie Visual Studio 2022. Ursache ist ein HTTP Request Smuggling-Fehler (CWE-444), der durch inkonsistente Interpretation von HTTP-Anfragen entsteht.

Ein authentifizierter Angreifer kann speziell präparierte HTTP-Anfragen einschleusen, um Authentifizierungs- oder Autorisierungsprüfungen zu umgehen, Anmeldeinformationen anderer Nutzer zu übernehmen oder interne Serveranfragen (SSRF) auszulösen.

Microsoft stuft die Ausnutzung derzeit als „weniger wahrscheinlich“ ein, rät aber dringend zur Installation der bereitgestellten Sicherheitsupdates.
Betroffene Versionen:

  • ASP.NET Core 2.3 – Update auf 2.3.6
  • ASP.NET Core 8.0 – Update auf 8.0.21
  • ASP.NET Core 9.0 – Update auf 9.0.10
  • Visual Studio 2022 – Updates für Versionen 17.10, 17.12 und 17.14

Das Update ist über Microsoft Update oder das .NET Download Center verfügbar. Nach der Installation ist ein Neustart der Anwendung oder des Systems erforderlich, um den Schutz zu aktivieren.

Related Posts

Kritische Schwachstelle in MOVEit Transfer entdeckt

Progress hat eine schwerwiegende Sicherheitslücke (CVE-2025-10932) in allen Versionen seiner MOVEit-Transfer-Software bekannt gegeben. Die Schwachstelle betrifft das AS2-Modul und wird mit einem CVSS-Score von 8.2 (hoch) bewertet. Ursache ist eine Uncontrolled Resource Consumption (CWE-400), die Angreifern ermöglichen kann, durch gezielte Anfragen Systemressourcen übermäßig zu beanspruchen und so den Dienst zu stören oder lahmzulegen.

Read More

Kritische Schwachstellen in Zyxel-ZLD-Firewalls

Zyxel warnt vor zwei Schwachstellen in der ZLD-Firmware seiner Firewall-Serien ATP, USG FLEX und USG FLEX 50(W)/USG20(W)-VPN, die Angreifern teils weitreichende Systemzugriffe ermöglichen. Patches stehen mit Version 5.41 bereit.

Read More

Race Condition in Proxmox Backup Server kann zu beschädigten Backups führen

Proxmox hat eine Warnung zu einer Race Condition in Proxmox Backup Server 3.3 und älter veröffentlicht, die unter bestimmten Umständen zu korrupten Backups führen kann. Der Fehler tritt auf, wenn während einer laufenden Garbage-Collection (GC) gleichzeitig Snapshots gelöscht oder neue erstellt werden. Dabei kann es passieren, dass GC irrtümlich noch benötigte Datenblöcke entfernt, wodurch betroffene Sicherungen nicht mehr verifiziert oder wiederhergestellt werden können.

Read More