12. helmikuuta 2019 – KB4483452 .NET Framework 3.5:n ja 4.7.2:n kumulatiivinen päivitys Windows 10, versio 1809 ja Windows Server 2019:lle

Käytetään kohteeseen
.NET

Huomautus

Julkaisupäivä:
02/12/2019

Versio:
.NET Framework 3.5 ja 4.7.2

Parannukset ja korjaukset

Tämä suojauspäivitys korjaa Microsoft .NET Framework:n tietoturva-aukkoja, jotka voivat sallia seuraavat toimet:

  • Koodin etäsuorittamisen haavoittuvuus .NET Framework -ohjelmistossa, jos ohjelmisto ei tarkista tiedoston lähdemerkintöjä. Hyökkääjä, joka hyödyntää haavoittuvuutta onnistuneesti, voi suorittaa mielivaltaista koodia nykyisen käyttäjän kontekstissa. Jos nykyinen käyttäjä kirjautuu sisään järjestelmänvalvojan oikeuksilla, hyökkääjä voi ottaa järjestelmän hallintaansa. Tämän jälkeen hyökkääjä voi asentaa ohjelmia. tietojen tarkasteleminen, muuttaminen tai poistaminen tai luoda uusia tilejä, joilla on täydet käyttöoikeudet. Tämä voi vaikuttaa vähemmän käyttäjiin, joiden tileille on määritetty vähemmän järjestelmänvalvojan oikeuksia, kuin käyttäjiin, joilla on järjestelmänvalvojan oikeudet.
    Haavoittuvuuden hyödyntäminen edellyttää, että käyttäjä avaa erityisesti luodun tiedoston, jossa on .NET Framework:n versio, jota ongelma koskee. Sähköpostihyökkäyksen yhteydessä hyökkääjä voi hyödyntää haavoittuvuutta lähettämällä erityisesti luodun tiedoston käyttäjälle ja vakuuttamalla käyttäjän avaamaan tiedoston.
    Tämä suojauspäivitys korjaa tämän haavoittuvuuden korjaamalla tavan, jolla .NET Framework tarkistaa tiedoston lähdemerkinnät.

    Lisätietoja tästä haavoittuvuudesta on Microsoftin yleisissä haavoittuvuuksissa CVE-2019-0613.

  • Haavoittuvuus tietyissä .NET Framework -ohjelmointirajapinnoissa, jotka jäsentävät URL-osoitteita. Haavoittuvuutta hyödyntävä hyökkääjä voi sen avulla ohittaa suojauslogiikan, jonka tarkoituksena on varmistaa, että käyttäjän antama URL-osoite kuuluu tiettyyn isäntänimeen tai kyseisen isäntänimen alitoimialueeseen. Tämän avulla voidaan luoda etuoikeutettua viestintää ei-luotetun palvelun kanssa aivan kuin kyseinen palvelu olisi luotettu.
    Haavoittuvuutta hyödyntääkseen hyökkääjän on annettava URL-merkkijono sovellukselle, joka yrittää varmistaa, että URL-osoite kuuluu tiettyyn isäntänimeen tai kyseisen isäntänimen alitoimialueeseen. Sovelluksen on tämän jälkeen tehtävä HTTP-pyyntö hyökkääjän toimittamaan URL-osoitteeseen joko suoraan tai lähettämällä hyökkääjän toimittaman URL-osoitteen käsitelty versio verkkoselaimeen.

    Lisätietoja tästä haavoittuvuudesta on Microsoftin yleisissä haavoittuvuuksissa CVE-2019-0657.

Tunnettuja tämän päivityksen yhteydessä ilmeneviä ongelmia

Microsoftin tiedossa ei ole tässä päivityksessä olevia ongelmia.

Tämän päivityksen hankkiminen

Asenna tämä päivitys

Jos haluat ladata ja asentaa tämän päivityksen, siirry kohtaan Asetusten>päivitys & suojaus>Windows Update ja valitse Tarkista päivitykset.

Windows Update lataa ja asentaa tämän päivityksen automaattisesti. Voit hankkia tämän päivityksen erillispakettina Microsoft Update -luettelosta.

Tiedostojen tiedot

Saat luettelon tämän päivityksen sisältämistä tiedostoista lataamalla x64:n kumulatiivisen päivityksen 4483452 tiedostojen tiedot ja x86:n kumulatiivisen päivityksen 4483452 tiedostojen tiedot.