【发布时间】:2011-12-29 20:25:04
【问题描述】:
As reported by Slashdot,MS 今天发布了an update to ASP.NET to fix the hash collision attack。 (在链接的 Technet 页面上列为“HashTable 中的冲突可能导致 DoS 漏洞 - CVE-2011-3414”。)
问题在于 POST 数据被转换为使用已知散列算法的散列表。如果攻击者通过制作包含大量冲突的请求来使用它,他很容易导致拒绝服务。
有谁知道这个更新究竟是如何解决这个问题的?
【问题讨论】:
-
我希望他们只是使用了更好的哈希算法,但我不确定,也没有在任何地方看到任何细节。
-
也可能是他们在算法中引入了一些随机参数。
-
这可能对你有帮助....weblogs.asp.net/scottgu/archive/2011/12/28/…>
-
@salman 该页面没有描述问题是如何解决的,只是提供了一个补丁。
-
我不明白为什么这是一个没有建设性的问题。使用事实和参考资料可以完美地回答这个问题。也许所有相关事实尚未公开,但这不是结束问题的理由,或者是吗?
标签: asp.net .net denial-of-service hash-collision ms11-100