12 Μαΐου 2020-KB4556441 Προεπισκόπηση αθροιστικής ενημέρωσης του .NET Framework 3.5, 4.7.2 και 4.8 για Windows 10, έκδοση 1809 και Windows Server, έκδοση 2019

Ισχύει για
.NET

Σημείωση

  • Ημερομηνία κυκλοφορίας:
    12 Μαΐου 2020
  • Έκδοση:
    .NET Framework 3.5, 4.7.2 και 4.8

Σύνοψη

Υπάρχει ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στο λογισμικό .NET Framework, όταν το λογισμικό αποτυγχάνει να ελέγξει τη σήμανση προέλευσης ενός αρχείου. Ένας εισβολέας που εκμεταλλεύτηκε με επιτυχία την ευπάθεια θα μπορούσε να εκτελέσει αυθαίρετο κώδικα στο περιβάλλον του τρέχοντος χρήστη. Εάν ο τρέχων χρήστης είναι συνδεδεμένος με δικαιώματα διαχειριστή, ένας εισβολέας θα μπορούσε να αναλάβει τον έλεγχο του συστήματος που επηρεάζεται. Ένας εισβολέας θα μπορούσε τότε να εγκαταστήσει προγράμματα. προβολή, αλλαγή ή διαγραφή δεδομένων, ή να δημιουργήσετε νέους λογαριασμούς με πλήρη δικαιώματα χρήστη. Οι χρήστες των οποίων οι λογαριασμοί έχουν ρυθμιστεί ώστε να έχουν λιγότερα δικαιώματα χρήστη στο σύστημα θα μπορούσαν να επηρεαστούν λιγότερο από τους χρήστες που λειτουργούν με δικαιώματα διαχειριστή. Η εκμετάλλευση της ευπάθειας απαιτεί από το χρήστη να ανοίξει ένα ειδικά δημιουργημένο αρχείο με μια επηρεαζόμενη έκδοση του .NET Framework. Σε ένα σενάριο επίθεσης ηλεκτρονικού ταχυδρομείου, ένας εισβολέας θα μπορούσε να εκμεταλλευτεί την ευπάθεια στέλνοντας το ειδικά δημιουργημένο αρχείο στο χρήστη και πείθοντας το χρήστη να ανοίξει το αρχείο. Η ενημέρωση ασφαλείας αντιμετωπίζει την ευπάθεια διορθώνοντας τον τρόπο με τον οποίο .NET Framework ελέγχει τη σήμανση προέλευσης ενός αρχείου.

Για να μάθετε περισσότερα σχετικά με τα θέματα ευπάθειας, μεταβείτε στο ακόλουθο Common Vulnerabilities and Exposures (CVE).

Υπάρχει ευπάθεια άρνησης υπηρεσίας όταν .NET Framework χειρίζεται εσφαλμένα αιτήσεις web. Ένας εισβολέας που εκμεταλλεύεται με επιτυχία αυτό το θέμα ευπάθειας θα μπορούσε να προκαλέσει άρνηση υπηρεσίας κατά μιας .NET Framework εφαρμογής web. Η ευπάθεια μπορεί να αξιοποιηθεί απομακρυσμένα, χωρίς έλεγχο ταυτότητας. Ένας απομακρυσμένος εισβολέας χωρίς έλεγχο ταυτότητας θα μπορούσε να εκμεταλλευτεί αυτό το θέμα ευπάθειας εκδίδοντας ειδικά δημιουργημένες αιτήσεις στην εφαρμογή .NET Framework. Η ενημέρωση αντιμετωπίζει την ευπάθεια διορθώνοντας τον τρόπο με τον οποίο η εφαρμογή web .NET Framework χειρίζεται τις αιτήσεις web.

Για να μάθετε περισσότερα σχετικά με τα θέματα ευπάθειας, μεταβείτε στο ακόλουθο Common Vulnerabilities and Exposures (CVE).

Πρόσθετες πληροφορίες σχετικά με αυτήν την ενημέρωση

Τα παρακάτω άρθρα περιέχουν πρόσθετες πληροφορίες σχετικά με αυτήν την ενημέρωση, καθώς σχετίζεται με εκδόσεις μεμονωμένων προϊόντων.

  • 4552924 Περιγραφή της συγκεντρωτικής ενημέρωσης για το .NET Framework 3.5 και 4.7.2 για Windows 10 έκδοση 1809 και Windows Server 2019 (KB4552924)
  • 4552930 Περιγραφή της συγκεντρωτικής ενημέρωσης για τα .NET Framework 3.5 και 4.8 για Windows 10 έκδοση 1809 και Windows Server 2019 (KB4552930)

Πληροφορίες σχετικά με την προστασία και την ασφάλεια