ملاحظة
- تاريخ الإصدار:
12 مايو 2020 - الإصدار:
.NET Framework 4.8
الملخص
توجد ثغرة أمنية في تنفيذ التعليمات البرمجية عن بعد في برنامج .NET Framework عندما يفشل البرنامج في التحقق من ترميز مصدر الملف. يمكن للمهاجم الذي استغل الثغرة الأمنية بنجاح تشغيل تعليمات برمجية عشوائية في سياق المستخدم الحالي. إذا قام المستخدم الحالي بتسجيل الدخول باستخدام حقوق المستخدم الإداري، فيمكن للمهاجم التحكم في النظام المتأثر. يمكن للمهاجم بعد ذلك تثبيت البرامج؛ عرض البيانات أو تغييرها أو حذفها؛ أو إنشاء حسابات جديدة مع حقوق المستخدم الكاملة. يمكن أن يكون المستخدمون الذين تم تكوين حساباتهم للحصول على حقوق مستخدم أقل على النظام أقل تأثرا من المستخدمين الذين يعملون باستخدام حقوق المستخدم الإداري. يتطلب استغلال الثغرة الأمنية أن يفتح المستخدم ملفا تم إنشاؤه خصيصا باستخدام إصدار متأثر من .NET Framework. في سيناريو هجوم البريد الإلكتروني، يمكن للمهاجم استغلال الثغرة الأمنية عن طريق إرسال الملف الذي تم إنشاؤه بشكل خاص إلى المستخدم وإقناع المستخدم بفتح الملف. يعالج تحديث الأمان الثغرة الأمنية عن طريق تصحيح كيفية تحقق .NET Framework من ترميز مصدر الملف.
لمعرفة المزيد حول الثغرات الأمنية، انتقل إلى الثغرات الأمنية الشائعة وحالات التعرض (CVE) التالية.
يوجد رفض ثغرة أمنية للخدمة عندما يعالج .NET Framework طلبات الويب بشكل غير صحيح. قد يتسبب مهاجم استغل هذه الثغرة الأمنية بنجاح في رفض الخدمة لتطبيق ويب .NET Framework. يمكن استغلال الثغرة الأمنية عن بعد، دون مصادقة. يمكن للمهاجم عن بعد غير المصادق عليه استغلال هذه الثغرة الأمنية عن طريق إصدار طلبات مصممة خصيصا لتطبيق .NET Framework. يعالج التحديث الثغرة الأمنية عن طريق تصحيح كيفية تعامل تطبيق الويب .NET Framework مع طلبات الويب.
لمعرفة المزيد حول الثغرات الأمنية، انتقل إلى الثغرات الأمنية الشائعة وحالات التعرض (CVE) التالية.
تحسينات الجودة والموثوقية
| Winforms | - يعالج مشكلة في إعادة تهيئة عنصر تحكم WinForms ComboBox في واجهة مستخدم AD FS MMC. - يعالج مشكلة الحصول على كائنات يمكن الوصول إليها لعناصر خاصية PropertyGridView ComboBox - إضافة التحقق من وجود العنصر وصلاحيته. - يعالج مشكلة تتعلق بالتفاعل بين تحكم مستخدم WPF واستضافة تطبيق WinForms عند معالجة إدخال لوحة المفاتيح. |
|---|---|
| سير العمل | - يعالج مشكلة إمكانية وصول ذوي الاحتياجات الخاصة حيث يقوم النص الموجود داخل محرر Visual Basic Workflow Foundation في Windows باستخدام الألوان الخاطئة في نسق التباين العالي. |
| CLR1 | - يعالج أعطالا نادرة يمكن أن تحدث إذا تم تمكين Server GC وحدث GC أثناء تشغيل مؤشر ترابط آخر لتعليمات NGen'ed البرمجية التي تقوم بإجراء الاستدعاء الأولي لتعليمات NGen'ed البرمجية في وحدة ثانية حيث يتضمن نوع واحد أو أكثر من أنواع المعلمات أنواع قيم معرفة في وحدة نمطية ثالثة. - يعالج الأعطال التي قد تحدث في سيناريوهات معينة التي تتضمن وحدات CPU المضافة من وقت مبكر و/أو أجهزة متعددة المجموعات حيث يكون عدد وحدات المعالجة المركزية لكل مجموعة غير متناسق عبر جميع المجموعات - يعالج حالات التعطل أو التوقف التام النادرة التي يمكن أن تحدث في حالة حدوث GC أثناء قيام مؤشر ترابط آخر بتشغيل رمز NGen'ed الذي يقوم بإجراء الاستدعاء الأولي إلى طريقة ثابتة داخل نفس الوحدة النمطية حيث يتضمن نوع واحد أو أكثر من أنواع المعلمات أنواع قيمة معاد توجيهها. - يعالج حالات التعطل النادرة التي قد تحدث أثناء الاستدعاء الأول الذي تقوم به التعليمات البرمجية الأصلية في الجزء المدار من DLL في الوضع المختلط. |
1 وقت تشغيل اللغة العامة (CLR)
المشكلات المعروفة في هذا التحديث
Microsoft ليست على علم حاليًا بأي مشكلات في هذا التحديث.
كيفية الحصول على هذا التحديث
تثبيت هذا التحديث
سيتم تنزيل هذا التحديث وتثبيته تلقائيًا من Windows Update.
للحصول على الحزمة المستقلة لهذا التحديث، انتقل إلى موقع ويب كتالوج Microsoft Update.
معلومات الملف
للحصول على قائمة بالملفات المقدمة في هذا التحديث، نزل معلومات الملفات للتحديث التراكمي.
معلومات حول الحماية والأمان
- حماية نفسك عبر الإنترنت: دعم أمن Windows
- تعرف على كيفية الحماية من التهديدات الإلكترونية: أمان Microsoft