¿Es ASP.NET MVC 2 vulnerable al oracle padding attack? Si es así, ¿qué solución debería implementarse? Las instrucciones en el blog de Scott Gu parecen ser solo para Webforms.¿ASP.NET MVC es vulnerable al ataque de relleno de Oracle?
yo probamos este: sin embargo
<customErrors mode="On" redirectMode="ResponseRewrite" defaultRedirect="/Home/ErrorPage" />
, http://www.example.com/PageThatDoesNotExist todavía devuelve una página de error 404 estándar.
EDIT: Veo que Scott Gu publicó en los comentarios en su publicación de blog que MVC es vulnerable, pero todavía no está claro exactamente cómo implementar la solución.
Tengo mucha curiosidad acerca de esto también. – Rohrbs
Vea también http://stackoverflow.com/questions/3749083/oracle-padding-exploit-how-does-it-download-the-web-config – bzlm
Acabo de actualizar mi pregunta ya que Scott publicó una pregunta frecuente aquí - http: // weblogs.asp.net/scottgu/archive/2010/09/20/frequently-asked-questions-about-the-asp-net-security-vulnerability.aspx. –