12 de febrero de 2019: KB4483452 actualización acumulativa de .NET Framework 3.5 y 4.7.2 para Windows 10, versión 1809 y Windows Server 2019

Se aplica a
.NET

Nota

Fecha de lanzamiento:
02/12/2019

Versión:
.NET Framework 3.5 y 4.7.2

Mejoras y correcciones

Esta actualización de seguridad resuelve vulnerabilidades de Microsoft .NET Framework que podrían permitir lo siguiente:

  • Vulnerabilidad Ejecución remota de código del software .NET Framework si el software no comprueba el marcado de origen de un archivo. Un atacante que aprovecha correctamente la vulnerabilidad podría ejecutar código arbitrario en el contexto del usuario actual. Si el usuario actual ha iniciado sesión con derechos de usuario administrativos, un atacante podría tomar el control del sistema afectado. Un atacante podría entonces instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas que tengan derechos de usuario completos. Los usuarios cuyas cuentas están configuradas para tener menos derechos de usuario en el sistema podrían verse menos afectados que los usuarios con derechos de usuario administrativos.
    La explotación de la vulnerabilidad requiere que un usuario abra un archivo especialmente diseñado que tenga una versión afectada de .NET Framework. En un escenario de ataque de correo electrónico, un atacante podría aprovechar la vulnerabilidad enviando el archivo especialmente diseñado al usuario y convenciendo al usuario para que abra el archivo.
    Esta actualización de seguridad corrige la vulnerabilidad al corregir cómo .NET Framework comprueba el marcado de origen de un archivo.

    Para obtener más información sobre esta vulnerabilidad, consulta Microsoft Common Vulnerabilities and Exposures CVE-2019-0613.

  • Una vulnerabilidad en determinadas API de .NET Framework que analizan las direcciones URL. Un atacante que aprovecha correctamente esta vulnerabilidad podría usarlo para omitir la lógica de seguridad que está pensada para asegurarse de que una dirección URL proporcionada por el usuario pertenece a un nombre de host específico o un subdominio de ese nombre de host. Esto podría usarse para realizar una comunicación privilegiada con un servicio que no es de confianza como si ese servicio fuera de confianza.
    Para aprovechar la vulnerabilidad, un atacante debe proporcionar una cadena de dirección URL a una aplicación que intenta verificar que la dirección URL pertenece a un nombre de host específico o a un subdominio de ese nombre de host. A continuación, la aplicación debe realizar una solicitud HTTP a la dirección URL proporcionada por el atacante directamente o enviando una versión procesada de la dirección URL proporcionada por el atacante a un navegador web.

    Para obtener más información sobre esta vulnerabilidad, consulta Microsoft Common Vulnerabilities and Exposures CVE-2019-0657.

Problemas conocidos en esta actualización

Microsoft no está al tanto de ningún problema con respecto a esta actualización.

Cómo obtener esta actualización

Instalar esta actualización

Para descargar e instalar esta actualización, ve a Configuración>Update & Seguridad>Windows Update y selecciona Buscar actualizaciones.

Esta actualización se descargará e instalará automáticamente desde Windows Update. Para obtener el paquete independiente de esta actualización, vaya al sitio web del Catálogo de Microsoft Update.

Información de archivo

Para obtener una lista de los archivos que se proporcionan en esta actualización, descargue la información del archivo de la 4483452 de actualización acumulativa para x64 y la información de archivo de la 4483452 de actualización acumulativa para x86.