12 Φεβρουαρίου 2019 — KB4483452 Αθροιστική ενημέρωση για .NET Framework 3.5 και 4.7.2 για Windows 10, έκδοση 1809 και Windows Server 2019

Ισχύει για
.NET

Σημείωση

Ημερομηνία κυκλοφορίας:
02/12/2019

Έκδοση:
.NET Framework 3.5 και 4.7.2

Βελτιώσεις και επιδιορθώσεις

Αυτή η ενημερωμένη έκδοση ασφαλείας επιλύει θέματα ευπάθειας στο Microsoft .NET Framework που θα μπορούσαν να επιτρέψουν τα εξής:

  • Μια ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στο λογισμικό .NET Framework, εάν το λογισμικό δεν ελέγχει τη σήμανση προέλευσης ενός αρχείου. Ένας εισβολέας που εκμεταλλεύεται με επιτυχία την ευπάθεια θα μπορούσε να εκτελέσει αυθαίρετο κώδικα στο περιβάλλον του τρέχοντος χρήστη. Εάν ο τρέχων χρήστης είναι συνδεδεμένος με δικαιώματα διαχειριστή, ένας εισβολέας θα μπορούσε να αναλάβει τον έλεγχο του συστήματος που επηρεάζεται. Ένας εισβολέας θα μπορούσε τότε να εγκαταστήσει προγράμματα. προβολή, αλλαγή ή διαγραφή δεδομένων, ή να δημιουργήσετε νέους λογαριασμούς που έχουν πλήρη δικαιώματα χρήστη. Οι χρήστες των οποίων οι λογαριασμοί έχουν ρυθμιστεί ώστε να έχουν λιγότερα δικαιώματα χρήστη στο σύστημα θα μπορούσαν να επηρεαστούν λιγότερο από τους χρήστες που έχουν δικαιώματα διαχειριστή.
    Η εκμετάλλευση της ευπάθειας απαιτεί από το χρήστη να ανοίξει ένα ειδικά δημιουργημένο αρχείο με μια επηρεαζόμενη έκδοση του .NET Framework. Σε ένα σενάριο επίθεσης ηλεκτρονικού ταχυδρομείου, ένας εισβολέας θα μπορούσε να εκμεταλλευτεί την ευπάθεια στέλνοντας το ειδικά δημιουργημένο αρχείο στο χρήστη και πείθοντας το χρήστη να ανοίξει το αρχείο.
    Αυτή η ενημερωμένη έκδοση ασφαλείας αντιμετωπίζει την ευπάθεια διορθώνοντας τον τρόπο .NET Framework ελέγχει τη σήμανση προέλευσης ενός αρχείου.

    Για να μάθετε περισσότερα σχετικά με αυτό το θέμα ευπάθειας, ανατρέξτε στο θέμα κοινά θέματα ευπάθειας του Microsoft και χρηματοδοτικά ανοίγματα CVE-2019-0613.

  • Μια ευπάθεια σε ορισμένα API .NET Framework που αναλύουν διευθύνσεις URL. Ένας εισβολέας που εκμεταλλεύεται με επιτυχία αυτό το θέμα ευπάθειας θα μπορούσε να το χρησιμοποιήσει για να παρακάμψει τη λογική ασφαλείας που έχει σκοπό να διασφαλίσει ότι μια διεύθυνση URL που παρέχεται από το χρήστη ανήκει σε ένα συγκεκριμένο όνομα κεντρικού υπολογιστή ή σε έναν υποτομέα αυτού του ονόματος κεντρικού υπολογιστή. Αυτό θα μπορούσε να χρησιμοποιηθεί για προνομιακή επικοινωνία με μια μη αξιόπιστη υπηρεσία, σαν να ήταν αξιόπιστη αυτή η υπηρεσία.
    Για να εκμεταλλευτεί το θέμα ευπάθειας, ένας εισβολέας πρέπει να παράσχει μια συμβολοσειρά διεύθυνσης URL σε μια εφαρμογή που προσπαθεί να επαληθεύσει ότι η διεύθυνση URL ανήκει σε ένα συγκεκριμένο όνομα κεντρικού υπολογιστή ή σε έναν υποτομέα αυτού του ονόματος κεντρικού υπολογιστή. Στη συνέχεια, η εφαρμογή πρέπει να υποβάλει μια αίτηση HTTP στη διεύθυνση URL που παρέχεται από τον εισβολέα, είτε απευθείας είτε στέλνοντας μια επεξεργασμένη έκδοση της διεύθυνσης URL που παρέχεται από τον εισβολέα σε ένα πρόγραμμα περιήγησης web.

    Για να μάθετε περισσότερα σχετικά με αυτό το θέμα ευπάθειας, ανατρέξτε στο θέμα κοινά θέματα ευπάθειας του Microsoft και χρηματοδοτικά ανοίγματα CVE-2019-0657.

Γνωστά προβλήματα σε αυτήν την ενημέρωση

Επί του παρόντος, η Microsoft δεν έχει υπόψη της προβλήματα σε αυτήν την ενημέρωση.

Τρόπος λήψης αυτής της ενημέρωσης

Εγκατάσταση αυτής της ενημέρωσης

Για να κατεβάσετε και να εγκαταστήσετε αυτήν την ενημέρωση, μεταβείτε στην περιοχή "Ενημέρωση ρυθμίσεων>& ΑσφάλειαWindows Update και επιλέξτε "Έλεγχος> για ενημερώσεις".

Αυτή η ενημέρωση θα ληφθεί και θα εγκατασταθεί αυτόματα από το Windows Update. Για να λάβετε το μεμονωμένο πακέτο για αυτήν την ενημέρωση, μεταβείτε στην τοποθεσία web Κατάλογος του Microsoft Update.

Πληροφορίες αρχείων

Για μια λίστα με τα αρχεία που παρέχονται σε αυτήν την ενημέρωση, πραγματοποιήστε λήψη των πληροφοριών αρχείων για τη συγκεντρωτική ενημέρωση 4483452 για x64 και των πληροφοριών αρχείων για τη συγκεντρωτική ενημέρωση 4483452 για x86.