Märkus.
- Väljaandmiskuupäev:
14. juuli 2020 - Versioon:
.NET raamistik 3.5, 4.7.2 ja 4.8
Kokkuvõte
.NET raamistik on olemas koodi kaugkäivitamise nõrkus, kui tarkvara ei kontrolli XML-failisisendi lähtemärgistust. Ründaja, kes haavatavust edukalt kasutas, võis käitada suvalist koodi protsessi kontekstis, mis vastutab XML-sisu sarjastamise eest. Selle nõrkuse kasutamiseks võib ründaja üles laadida spetsiaalselt meisterdatud dokumendi serverisse, mis kasutab mõjutatud toodet sisu töötlemiseks. Turbevärskendus kõrvaldab haavatavuse, parandades, kuidas .NET raamistik XML-sisu lähtemärgistust valideerib.
Turbevärskendus mõjutab seda, kuidas .NET raamistik tüübid System.Data.DataTable ja System.Data.DataSet loevad XML-serialiseeritud andmeid. Enamikus .NET raamistik rakendustes ei muutu pärast värskenduse installimist käitumismuudatus. Lisateavet selle kohta, kuidas värskendus mõjutab .NET raamistik (sh võimalike stsenaariumide näited), leiate https://go.microsoft.com/fwlink/?linkid=2132227 turbejuhendist DataTable ja DataSet.
Lisateavet nõrkuste kohta leiate järgmistest levinumatest nõrkustest ja säritustest (CVE).
Lisateave selle värskenduse kohta
Järgmised artiklid sisaldavad lisateavet selle värskenduse kohta, mis on seotud üksikute tooteversioonide kohta.
- 4565625 versioonide 1809 ja Windows Server 2019 .NET raamistik 3.5 ja 4.7.Windows 10 2 koondvärskenduse kirjeldus (KB4565625)
- 4565632 versioonide 1809 ja Windows Server 2019 Windows 10 .NET raamistik 3.5 ja 4.8 koondvärskenduse kirjeldus (KB4565632)
Teave kaitse ja turvalisuse kohta
- Kaitske end veebis: Windowsi turve tugi
- Lugege, kuidas kaitseme küberohtude eest: Microsofti turbeteenus