PT-2025-42010 · Microsoft+8 · Asp.Net Core+8

CVE-2025-55315

·

Publicado

2025-10-14

·

Atualizado

2026-06-22

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas ASP.NET Core versões anteriores a 10.0.0-rc.2.25502.107 ASP.NET Core versões anteriores a 9.0.10 ASP.NET Core versões anteriores a 8.0.21 Microsoft.AspNetCore.Server.Kestrel.Core versões anteriores a 2.3.6
Description A interpretação inconsistente de requisições HTTP, conhecida como HTTP request/response smuggling, no ASP.NET Core permite que um invasor autorizado ignore recursos de segurança através de uma rede. O problema decorre da forma como o servidor Kestrel lida com a codificação de transferência fragmentada (chunked transfer encoding) e interpreta incorretamente os limites do HTTP em certas condições. Isso pode permitir que invasores ocultem uma segunda requisição HTTP dentro de outra, ignorando proxies ou a análise de cabeçalhos. Os impactos potenciais incluem escalonamento de privilégios, bypass de autenticação, Server-Side Request Forgery (SSRF), bypass de Cross-Site Request Forgery (CSRF), injeção e acesso não autorizado a APIs internas. Mais de 46,3 milhões de instâncias foram detectadas mundialmente. Esta falha também afeta o software NetBak PC Agent da QNAP, onde pode levar ao acesso não autorizado a dados e interrupções do servidor.
Recommendations Para ASP.NET Core 10.0, atualize para a versão 10.0.0-rc.2.25502.107 ou posterior. Para ASP.NET Core 9.0, atualize para a versão 9.0.10 ou posterior. Para ASP.NET Core 8.0, atualize para a versão 8.0.21 ou posterior. Para aplicações que utilizam o pacote Microsoft.AspNetCore.Server.Kestrel.Core, atualize para a versão 2.3.6. Para usuários do QNAP NetBak PC Agent, realize a reinstalação do software para garantir que os componentes atualizados sejam aplicados.

Exploit

Correção

DoS

LPE

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:18148
ALSA-2025:18149
ALSA-2025:18150
ALSA-2025:18151
ALSA-2025:18152
ALSA-2025:18153
ALSA-2025_18148
ALSA-2025_18149
ALSA-2025_18150
ALSA-2025_18151
ALT-PU-2025-13072
ALT-PU-2025-13074
ALT-PU-2025-13673
ALT-PU-2025-13674
BDU:2025-13247
BIT-ASPNET-CORE-2025-55315
CESA-2025_18148
CESA-2025_18150
CVE-2025-55315
GHSA-5RRX-JJJQ-Q2R5
INFBA-2025_20916
INFSA-2025_18148
INFSA-2025_18149
INFSA-2025_18150
INFSA-2025_18151
RHSA-2025_18148
RHSA-2025_18149
RHSA-2025_18150
RHSA-2025_18151
RHSA-2026:9080
RHSA-2026:9205
USN-7822-1

Produtos afetados

Alt Linux
Asp.Net Core
Almalinux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Ubuntu