Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-12584

Опубликовано: 14 янв. 2025
Источник: fstec
CVSS3: 8.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость программной платформы Microsoft .NET, Microsoft .NET Framework и редактора исходного кода Visual Studio связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Microsoft Corp
ООО «Ред Софт»

Наименование ПО

Microsoft .NET Framework 3.5
Microsoft .NET Framework 4.6
Microsoft .NET Framework 4.7
Microsoft .NET Framework 4.6.2
Microsoft Visual Studio 2015 Update 3
Microsoft .NET Framework 4.7.1
Microsoft .NET Framework 4.7.2
Microsoft .NET Framework 4.8
Microsoft Visual Studio 2017
РЕД ОС
Microsoft Visual Studio 2022
Microsoft .NET Framework 4.8.1
Microsoft Visual Studio 2019
.NET

Версия ПО

- (Microsoft .NET Framework 3.5)
- (Microsoft .NET Framework 4.6)
- (Microsoft .NET Framework 4.7)
- (Microsoft .NET Framework 4.6.2)
- (Microsoft Visual Studio 2015 Update 3)
- (Microsoft .NET Framework 4.7.1)
- (Microsoft .NET Framework 4.7.2)
- (Microsoft .NET Framework 4.8)
от 15.0 до 15.9 (Microsoft Visual Studio 2017)
7.3 (РЕД ОС)
17.6 (Microsoft Visual Studio 2022)
- (Microsoft .NET Framework 4.8.1)
от 16.0 до 16.10 включительно (Microsoft Visual Studio 2019)
8.0 (.NET)
8.0 (.NET)
8.0 (.NET)
9.0 (.NET)
9.0 (.NET)
9.0 (.NET)
17.12 (Microsoft Visual Studio 2022)
17.10 (Microsoft Visual Studio 2022)
17.8 (Microsoft Visual Studio 2022)

Тип ПО

Прикладное ПО информационных систем
Операционная система

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21176
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 29%
0.00107
Низкий

8.8 High

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 8.8
nvd
3 месяца назад

A vulnerability ( CVE-2025-21176 https://www.cve.org/CVERecord ) exists in DiaSymReader.dll due to buffer over-read. Per CWE-126: Buffer Over-read https://cwe.mitre.org/data/definitions/126.html , Buffer Over-read is when a product reads from a buffer using buffer access mechanisms such as indexes or pointers that reference memory locations after the targeted buffer. This issue affects EOL ASP.NET 6.0.0 <= 6.0.36 as represented in this CVE, as well as 8.0.0 <= 8.0.11 & <= 9.0.0 as represented in CVE-2025-21176. Additionally, if you've deployed self-contained applications https://docs.microsoft.com/dotnet/core/deploying/#self-contained-deployments-scd  targeting any of the impacted versions, these applications are also vulnerable and must be recompiled and redeployed. NOTE: This CVE affects only End Of Life (EOL) software components. The vendor, Microsoft, has indicated there will be no future updates nor support provided upon inquiry.

CVSS3: 8.8
github
3 месяца назад

A vulnerability ( CVE-2025-21176 https://www.cve.org/CVERecord ) exists in DiaSymReader.dll due to buffer over-read. Per CWE-126: Buffer Over-read https://cwe.mitre.org/data/definitions/126.html , Buffer Over-read is when a product reads from a buffer using buffer access mechanisms such as indexes or pointers that reference memory locations after the targeted buffer. This issue affects EOL ASP.NET 6.0.0 <= 6.0.36 as represented in this CVE, as well as 8.0.0 <= 8.0.11 & <= 9.0.0 as represented in CVE-2025-21176. Additionally, if you've deployed self-contained applications https://docs.microsoft.com/dotnet/core/deploying/#self-contained-deployments-scd  targeting any of the impacted versions, these applications are also vulnerable and must be recompiled and redeployed. NOTE: This CVE affects only End Of Life (EOL) software components. The vendor, Microsoft, has indicated there will be no future updates nor support provided upon inquiry.

CVSS3: 8.8
redos
2 месяца назад

Множественные уязвимости dotnet

EPSS

Процентиль: 29%
0.00107
Низкий

8.8 High

CVSS3

10 Critical

CVSS2