12 февруари 2019 г. – KB4483452 Сборна актуализация за .NET Framework (платформа) 3.5 и 4.7.2 за Windows 10, версия 1809 и Windows Server 2019

Отнася се за
.NET

Забележка

Дата на издаване:
02/12/2019

Версия:
.NET Framework (платформа) 3.5 и 4.7.2

Подобрения и корекции

Тази актуализация на защитата коригира уязвимости в Microsoft .NET Framework (платформа), които може да позволят следното:

  • Уязвимост при отдалечено изпълнение на код в софтуер на .NET Framework (платформа), ако софтуерът не проверява коректурата на източника на файл. Нападател, който успешно използва уязвимостта, може да изпълни произволен код в контекста на текущия потребител. Ако текущият потребител е влязъл с помощта на администраторски потребителски права, атакуващ може да поеме контрола над засегнатата система. След това атакуващият може да инсталира програми; преглед, промяна или изтриване на данни; Или да създадете нови акаунти с пълни потребителски права. Потребителите, чиито акаунти са конфигурирани да имат по-малко потребителски права в системата, може да бъдат по-малко засегнати от потребителите, които имат права на администратор.
    Използването на уязвимостта изисква потребителят да отвори специално създаден файл, който има засегната версия на .NET Framework (платформа). При сценарий на имейл атака атакуващият може да се възползва от уязвимостта, като изпрати специално създадения файл на потребителя и убеди потребителя да отвори файла.
    Тази актуализация на защитата адресира уязвимостта чрез коригиране на начина, по който .NET Framework (платформа) проверява коректурата на източника на файл.

    За да научите повече за тази уязвимост, вж. Microsoft често срещани уязвимости и експозиции CVE-2019-0613.

  • Уязвимост в определени API на .NET Framework (платформа), които анализират URL адреси. Атакувал, който успешно използва тази уязвимост, може да я използва, за да заобиколи логиката на защитата, която е предназначена да гарантира, че предоставен от потребителя URL адрес принадлежи към конкретно име на хост или поддомейн на това име на хост. Това може да се използва за осъществяване на привилегирована комуникация с ненадеждна услуга, все едно че тази услуга е надеждна.
    За да се възползва от уязвимостта, атакуващият трябва да предостави низ за URL адрес на приложение, което се опитва да провери дали URL адресът принадлежи на конкретно име на хост или на поддомейн на това име на хост. След това приложението трябва да направи HTTP заявка до предоставения от атакуващия URL адрес директно или чрез изпращане на обработена версия на URL адреса, предоставен от атакуващия, към уеб браузър.

    За да научите повече за тази уязвимост, вж. Често срещани уязвимости и експозиции на Microsoft CVE-2019-0657.

Известни проблеми в тази актуализация

Към момента Microsoft не разполага с информация за проблеми в тази актуализация.

Как да изтеглите тази актуализация

Инсталиране на тази актуализация

За да изтеглите и инсталирате тази актуализация, отидете в Настройки>Актуализиране & защита>актуализиране на Windows и изберете Проверка за актуализации.

Тази актуализация ще се изтегли и инсталира автоматично от Windows Update. За да изтеглите самостоятелния пакет за тази актуализация, отворете уеб сайта Каталог на Microsoft Update.

Информация за файлове

За списък на представените с тази актуализация файлове изтеглете информацията за файловете за кумулативна актуализация 4483452 за x64 и информацията за файловете за кумулативна актуализация 4483452 за x86.