微软已确定攻击者正在利用暴露的ASP.NET机器密钥,通过ViewState代码注入攻击来部署恶意软件。这些密钥旨在保护ViewState免遭篡改和信息泄露,但有时会在公开访问的代码文档和存储库中找到,并被威胁行为者滥用。
ViewState帮助ASP.NET Web Forms在页面重新加载时维护状态和用户输入。然而,如果攻击者获取了机器密钥,他们可以通过附加消息身份验证码(MAC)来构建恶意负载。当这些恶意ViewState通过POST请求发送时,目标服务器上的ASP.NET运行时会解密并验证它们,从而导致远程代码执行(RCE)并能够部署其他恶意负载。
2024年12月的一个例子显示,攻击者使用一个公开已知的机器密钥来传送Godzilla后开发框架,该框架可以在Internet Information Services(IIS)Web服务器上执行命令并注入shellcode。微软已经识别出3000多个公开披露的密钥,这些密钥可被用于此类攻击,表明问题的严重性。来源