Märkus.
Väljaandmiskuupäev:
02/12/2019
Versioon:
.NET raamistik 3.5 ja 4.7.2
Täiustused ja parandused
See turbevärskendus kõrvaldab Microsoft .NET raamistik nõrkused, mis võivad lubada järgmist.
Koodi kaugkäivitamise nõrkus .NET raamistik tarkvaras, kui tarkvara ei kontrolli faili lähtemärgistust. Ründaja, kes kasutab haavatavust edukalt, võib praeguse kasutaja kontekstis käivitada suvalise koodi. Kui praegune kasutaja on sisse logitud administraatoriõigustega, võib ründaja üle võtta mõjutatud süsteemi juhtimise. Ründaja võis siis programme installida; andmeid vaadata, muuta või kustutada; või looge uued kontod, millel on täielikud kasutajaõigused. Kasutajad, kelle kontod on konfigureeritud nii, et neil on süsteemis vähem kasutajaõigusi, võivad olla vähem mõjutatud kui administraatoriõigustega kasutajad.
Haavatavuse kasutamiseks peab kasutaja avama spetsiaalselt valmistatud faili, millel on mõjutatud .NET raamistik versioon. Meilirünnete stsenaariumi korral võib ründaja haavatavust ära kasutada, saates spetsiaalselt loodud faili kasutajale ja veendes kasutajat faili avama.
See turbevärskendus kõrvaldab haavatavuse, parandades, kuidas .NET raamistik kontrollib faili lähtemärgistust.Lisateavet selle nõrkuse kohta leiate teemast Microsofti levinumad haavatavused ja kokkupuuted CVE-2019-0613.
Teatud .NET raamistik URL-e sõeluvate API-de nõrkus. Ründaja, kes kasutab seda haavatavust edukalt, võib kasutada seda turbeloogikast möödumiseks, mis on mõeldud veendumaks, et kasutaja esitatud URL kuulub kindlale hostinimele või selle hostinime alamdomeenile. Seda saab kasutada ebausaldusväärse teenusega seotud õigustega suhtlemiseks, nagu oleks see teenus usaldusväärne.
Haavatavuse ärakasutamiseks peab ründaja sisestama URL-i stringi rakendusele, mis proovib kontrollida, kas URL kuulub kindlale hostinimele või selle hostinime alamdomeenile. Seejärel peab rakendus ründaja esitatud URL-ile esitama HTTP-taotluse kas otse või saates ründaja esitatud URL-i töödeldud versiooni veebibrauserisse.Lisateavet selle nõrkuse kohta leiate teemast Microsofti levinumad haavatavused ja kokkupuuted CVE-2019-0657.
Selle värskenduse teadaolevad probleemid
Microsofti teada ei esine selle värskendusega seoses mingeid probleeme.
Selle värskenduse hankimine
Selle värskenduse installimine
Selle värskenduse allalaadimiseks ja installimiseks avage Sätete>värskendus & turve>Windows Update ja valige Otsi värskendusi.
See värskendus laaditakse alla ja installitakse Windows Update’i kaudu automaatselt. Värskenduse autonoomse paketi hankimiseks minge Microsoft Update’i kataloogi veebisaidile.
Failiteave
Sellesse värskendusse kaasatud failide loendi vaatamiseks laadige alla koondvärskenduse 4483452 x64 failiteave ja x86 koondvärskenduse 4483452 failiteave.