ASP.NET ViewState MAC が有効になっていません

medium Web App Scanning プラグイン ID 112924

概要

ASP.NET ViewState MAC が有効になっていません

説明

ViewState は ASP.NET フレームワークに固有のパラメーターであり、ユーザーが異なる Web ページ間で値とコントロールを保存しながらアプリケーションをナビゲートするときのブレッドクラムトレイルとして使用されます。__viewstate パラメーターのページに存在する場合、すべての値がシリアル化され、非表示フィールドの base64 でエンコードされます。viewstate は、base64 コーディングに加えて、MAC (メッセージ認証コード) で署名して整合性を保証し、暗号化して機密性を保証することもできます。

ビューステートが署名されていない場合、内部に保存されている情報によっては、内部に保存されている情報を攻撃者が変更できる可能性があります。

ソリューション

ASP.NET は、特定のページに「<%@Page EnableViewStateMAC='True' %>」を追加するか、web.config ファイル内に「<pages enableViewStateMac='true'>」を追加することで、ViewState パラメーターの MAC 検証を提供します。

参考資料

https://devblogs.microsoft.com/aspnet/cryptographic-improvements-in-asp-net-4-5-pt-2/

https://docs.microsoft.com/en-us/dotnet/api/system.web.ui.page.enableviewstatemac?view=netframework-4.8

https://docs.microsoft.com/en-us/previous-versions/dotnet/articles/ms972976(v=msdn.10)

プラグインの詳細

深刻度: Medium

ID: 112924

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2021/8/5

更新日: 2022/2/1

スキャン テンプレート: basic, full, pci, scan

リスク情報

VPR

リスクファクター: Low

スコア: 1.4

CVSS v2

リスクファクター: Medium

基本値: 5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: Medium

基本値: 5.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

CVSS スコアのソース: Tenable

脆弱性情報

CPE: cpe:2.3:a:microsoft:microsoft_.net_framework:*:*:*:*:*:*:*:*

参照情報