Huomautus
- Koskee seuraavia:
- Microsoft .NET Framework 3.5, Microsoft .NET Framework 4.7.2 ja 4.8
Yhteenveto
.NET-ohjelmistossa on koodin etäsuorittamisen haavoittuvuus, jos ohjelmisto ei pysty tarkistamaan tiedoston lähdemerkintöjä. WCF- ja WIF-tiedostoissa on todennuksen ohituksen haavoittuvuus, joka mahdollistaa SAML-tunnusten allekirjoittamisen käyttämällä satunnaisia symmetrisia avaimia. Tämän haavoittuvuuden ansiosta hyökkääjä voi tekeytyä toiseksi käyttäjäksi. Haavoittuvuus on WCF:ssä, WIF 3.5:ssä ja uudemmissa versioissa, .NET Framework:ssa, Windowsin WIF 1.0 -osassa, WIF Nuget -paketissa ja WIF-toteutuksessa SharePointissa. Tietojen luovutusta koskeva haavoittuvuus ilmenee, jos Exchange ja Azure Active Directory sallivat entiteettien luonnin käyttämällä näyttönimiä, joissa on tulostumattomia merkkejä.
Lisätietoja haavoittuvuuksista on seuraavissa yleisissä haavoittuvuuksissa ja haavoittuvuuksissa (CVE):
Lisätietoja tästä päivityksestä
Seuraavissa artikkeleissa on lisätietoja tästä päivityksestä yksittäisten tuoteversioiden osalta:
- 4506998 Kuvaus .NET Framework 3.5:n ja 4.7.2:n kumulatiivisesta päivityksestä Windows 10 versioille 1809 ja Windows Server 2019 (KB4506998)
- 4506990 Kuvaus .NET Framework 3.5:n ja 4.8:n kumulatiivisesta päivityksestä Windows 10 versioille 1809 ja Windows Server 2019 (KB4506990)
Suojausta koskevat tiedot
- Suojaa itsesi verkossa: Windowsin suojaus -tuki
- Lue, miten suojaudumme kyberuhilta: Microsoft Security