未加密_VIEWSTATE參數(shù)(UNENCRYPTED__VIEWSTATE PARAMETER)
發(fā)布時間:2021/8/26 12:09:13 作者:Admin 閱讀:3552
廣告:
【中!课醇用艿腳_VIEWSTATE參數(shù)(UNENCRYPTED__VIEWSTATE PARAMETER)
漏洞描述
’__VIEWSTATE參數(shù)未加密。為了減少某人攔截存儲在ViewState中的信息的機會,最好對ViewState進行加密。為此,請將machineKey驗證類型設(shè)置為AES。這指示ASP.NET使用“高級加密標準”對ViewState值進行加密
漏洞危害
可能的敏感信息泄露
漏洞證明
BP抓包
可在響應(yīng)包頁面的viewstate中發(fā)現(xiàn),自動解密
在這里插入圖片描述
VIEWSTATEDECODER2工具解密
在這里插入圖片描述
修復(fù)建議
在 Web.Config 文件的元素之下,添加下面這一行:
<system.web> <machinekey validation="3DES"></machinekey></system.web>
廣告:
相關(guān)文章