【问题标题】:How was the hash collision issue in ASP.NET fixed (MS11-100)? [closed]ASP.NET 中的哈希冲突问题如何解决 (MS11-100)? [关闭]
【发布时间】:2011-12-29 20:25:04
【问题描述】:

As reported by Slashdot,MS 今天发布了an update to ASP.NET to fix the hash collision attack。 (在链接的 Technet 页面上列为“HashTable 中的冲突可能导致 DoS 漏洞 - CVE-2011-3414”。)

问题在于 POST 数据被转换为使用已知散列算法的散列表。如果攻击者通过制作包含大量冲突的请求来使用它,他很容易导致拒绝服务。

有谁知道这个更新究竟是如何解决这个问题的?

【问题讨论】:

  • 我希望他们只是使用了更好的哈希算法,但我不确定,也没有在任何地方看到任何细节。
  • 也可能是他们在算法中引入了一些随机参数。
  • 这可能对你有帮助....weblogs.asp.net/scottgu/archive/2011/12/28/…>
  • @salman 该页面没有描述问题是如何解决的,只是提供了一个补丁。
  • 我不明白为什么这是一个没有建设性的问题。使用事实和参考资料可以完美地回答这个问题。也许所有相关事实尚未公开,但这不是结束问题的理由,或者是吗?

标签: asp.net .net denial-of-service hash-collision ms11-100


【解决方案1】:

更新不是一个完整的修复,而是一种解决方法。它限制了接受的 POST 参数的数量。

【讨论】:

猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2018-11-05
相关资源
最近更新 更多