12. veebruar 2019 – KB4483452 koondvärskendus Windows 10 versioonide 1809 ja Windows Server 2019 .NET raamistik 3.5 ja 4.7.2 jaoks

Rakenduskoht
.NET

Märkus.

Väljaandmiskuupäev:
02/12/2019

Versioon:
.NET raamistik 3.5 ja 4.7.2

Täiustused ja parandused

See turbevärskendus kõrvaldab Microsoft .NET raamistik nõrkused, mis võivad lubada järgmist.

  • Koodi kaugkäivitamise nõrkus .NET raamistik tarkvaras, kui tarkvara ei kontrolli faili lähtemärgistust. Ründaja, kes kasutab haavatavust edukalt, võib praeguse kasutaja kontekstis käivitada suvalise koodi. Kui praegune kasutaja on sisse logitud administraatoriõigustega, võib ründaja üle võtta mõjutatud süsteemi juhtimise. Ründaja võis siis programme installida; andmeid vaadata, muuta või kustutada; või looge uued kontod, millel on täielikud kasutajaõigused. Kasutajad, kelle kontod on konfigureeritud nii, et neil on süsteemis vähem kasutajaõigusi, võivad olla vähem mõjutatud kui administraatoriõigustega kasutajad.
    Haavatavuse kasutamiseks peab kasutaja avama spetsiaalselt valmistatud faili, millel on mõjutatud .NET raamistik versioon. Meilirünnete stsenaariumi korral võib ründaja haavatavust ära kasutada, saates spetsiaalselt loodud faili kasutajale ja veendes kasutajat faili avama.
    See turbevärskendus kõrvaldab haavatavuse, parandades, kuidas .NET raamistik kontrollib faili lähtemärgistust.

    Lisateavet selle nõrkuse kohta leiate teemast Microsofti levinumad haavatavused ja kokkupuuted CVE-2019-0613.

  • Teatud .NET raamistik URL-e sõeluvate API-de nõrkus. Ründaja, kes kasutab seda haavatavust edukalt, võib kasutada seda turbeloogikast möödumiseks, mis on mõeldud veendumaks, et kasutaja esitatud URL kuulub kindlale hostinimele või selle hostinime alamdomeenile. Seda saab kasutada ebausaldusväärse teenusega seotud õigustega suhtlemiseks, nagu oleks see teenus usaldusväärne.
    Haavatavuse ärakasutamiseks peab ründaja sisestama URL-i stringi rakendusele, mis proovib kontrollida, kas URL kuulub kindlale hostinimele või selle hostinime alamdomeenile. Seejärel peab rakendus ründaja esitatud URL-ile esitama HTTP-taotluse kas otse või saates ründaja esitatud URL-i töödeldud versiooni veebibrauserisse.

    Lisateavet selle nõrkuse kohta leiate teemast Microsofti levinumad haavatavused ja kokkupuuted CVE-2019-0657.

Selle värskenduse teadaolevad probleemid

Microsofti teada ei esine selle värskendusega seoses mingeid probleeme.

Selle värskenduse hankimine

Selle värskenduse installimine

Selle värskenduse allalaadimiseks ja installimiseks avage Sätete>värskendus & turve>Windows Update ja valige Otsi värskendusi.

See värskendus laaditakse alla ja installitakse Windows Update’i kaudu automaatselt. Värskenduse autonoomse paketi hankimiseks minge Microsoft Update’i kataloogi veebisaidile.

Failiteave

Sellesse värskendusse kaasatud failide loendi vaatamiseks laadige alla koondvärskenduse 4483452 x64 failiteave ja x86 koondvärskenduse 4483452 failiteave.