Después de instalar la actualización correspondiente al boletín de seguridad MS14-009 de Microsoft para Microsoft .NET Framework, es posible que el cálculo de referencias de los tipos de reflexión no funcione según lo esperado en DCOM. Además, es posible que la funcionalidad de macro de Microsoft Visual Studio no funcione según lo esperado.
Para obtener más información sobre MS14-009, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
2916607 MS14-009: Las vulnerabilidades en .NET Framework podrían permitir la elevación de privilegios: 11 de febrero de 2014
Síntomas
Boletín de seguridad MS14-009 para la serialización de bloques de .NET Framework para los tipos de reflexión. Entre los tipos bloqueados se incluyen los siguientes y también los tipos que se derivan de estos tipos.
- System.Type
- System.Reflection.Assembly
- System.Reflection.MemberInfo
- System.Reflection.Module
- System.Reflection.MethodBody
- System.Reflection.ParameterInfo
- System.Reflection.TypeInfo
- System.Reflection.MethodInfo
- System.Reflection.FieldInfo
Causa
Aunque la mayoría de las aplicaciones no se verán afectadas por este cambio, si una aplicación tiene que usar la reflexión a través de DCOM, puede solucionar la limitación agregando el modificador de configuración AllowDComReflection en la <sección de tiempo> de ejecución del < archivo Application>.exe.config de la siguiente manera:
<?xml version ="1.0"?>
<de instalación.>
<del contenedor>
<AllowDComReflection enabled="1"/>
</runtime>
</configuración>
Al establecer este modificador de configuración, una aplicación podrá usar la reflexión sobre DCOM.
Para restaurar de forma segura la funcionalidad de macros de Visual Studio, actualice uno de los siguientes archivos de configuración de aplicación, dependiendo de la versión de Visual Studio instalada en el sistema.
| Versión | Carpeta | Nombre de archivo |
|---|---|---|
| Visual Studio 2005 Service Pack 1 (SP1) | \Program Files (x86)\Common Files\Microsoft Shared\VSA\8.0\VsaEnv | Vsmsvr.exe.config |
| Visual Studio 2008 | \Program Files (x86)\Common Files\Microsoft Shared\VSA\9.0\VsaEnv | Vsmsvr.exe.config |
| Visual Studio 2010 | \Program Files (x86)\Common Files\Microsoft Shared\VSA\9.0\VsaEnv | Vsmsvr10.exe.config |
Nota: Para las instalaciones de 32 bits, la ruta de acceso estará en \Program Files\.
La modificación del archivo de configuración es la misma para todas las versiones afectadas de Visual Studio. Debe agregar el modificador AllowDComReflection en la sección del entorno de> ejecución de la <siguiente manera:
<AllowDComReflection enabled="1"/>
Esta actualización impide que los tipos de reflexión salgan del código administrado, pero no que entren código administrado. Por lo tanto, en la mayoría de los casos, solo tiene que configurar el conmutador de configuración en el lado del cliente. Debe utilizar este conmutador de configuración solo para aquellas aplicaciones para las que se debe configurar el conmutador.
Nota: Aun así, debe proteger la conexión con el servidor.
Protección de los puntos de conexión
Dado que los extremos que no son de confianza pueden elevar sus permisos si se usa el conmutador de configuración, debe asegurarse de que el extremo que envía tipos de reflexión pueda confiar en la conexión con el extremo remoto.
Para obtener información acerca de la configuración de seguridad general de DCOM, visite el siguiente sitio web de Microsoft Developer Network (MSDN):
http://msdn.microsoft.com/en-us/library/windows/desktop/ms678426.aspx
Para obtener información para los usuarios de los Servicios empresariales (COM+), visite el siguiente sitio web de MSDN:
http://msdn.microsoft.com/en-us/library/ms973847.aspx#entserv_topic6
La información de este artículo se aplica a:
- Microsoft .NET Framework 1.0 SP3
- Microsoft .NET Framework 1.1 SP1
- Microsoft .NET Framework 2.0 SP2
- Microsoft .NET Framework 3.5
- Microsoft .NET Framework 3.5 SP1
- Microsoft .NET Framework 3.5.1
- Microsoft .NET Framework 4
- Microsoft .NET Framework 4.5