Remarque
Date de publication :
02/12/2019
Version:
.NET Framework 3.5 et 4.7.2
Améliorations et correctifs
Cette mise à jour de sécurité corrige des vulnérabilités dans Microsoft .NET Framework qui pourraient permettre ce qui suit :
Vulnérabilité d’exécution de code à distance dans le logiciel .NET Framework si celui-ci ne vérifie pas la case activée du balisage source d’un fichier. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait exécuter du code arbitraire dans le contexte de l’utilisateur actuel. Si l’utilisateur actuel a ouvert une session à l’aide des droits d’administrateur, un attaquant pourrait prendre le contrôle du système affecté. Un attaquant pourrait alors installer des programmes ; afficher, modifier ou supprimer des données ; ou créez des comptes disposant de tous les privilèges. Les utilisateurs dont les comptes sont configurés avec moins de droits sur le système peuvent être moins affectés que ceux qui disposent de droits d’administrateur.
L’exploitation de cette vulnérabilité nécessite qu’un utilisateur ouvre un fichier spécialement conçu contenant une version concernée de .NET Framework. Dans le cas d’une attaque par courrier électronique, un attaquant pourrait exploiter cette vulnérabilité en envoyant un fichier spécialement conçu à l’utilisateur et en persuadant celui-ci d’ouvrir le fichier.
Cette mise à jour de sécurité corrige la vulnérabilité en modifiant la manière dont .NET Framework vérifie le balisage source d’un fichier.Pour plus d’informations sur cette vulnérabilité, consultez l’avis Microsoft Common Vulnerabilities and Exposures CVE-2019-0613.
Vulnérabilité dans certaines API .NET Framework qui analysent les URL. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait l’utiliser pour contourner la logique de sécurité destinée à s’assurer qu’une URL fournie par l’utilisateur appartient à un nom d’hôte spécifique ou à un sous-domaine de ce nom d’hôte. Cela peut être utilisé pour établir une communication privilégiée vers un service non approuvé comme si ce service était approuvé.
Pour exploiter cette vulnérabilité, un attaquant doit fournir une chaîne d’URL à une application qui tente de vérifier que l’URL appartient à un nom d’hôte spécifique ou à un sous-domaine de ce nom d’hôte. L’application doit ensuite effectuer une requête HTTP à l’URL fournie par l’attaquant, soit directement, soit en envoyant une version traitée de l’URL fournie par l’attaquant à un navigateur Web.Pour plus d’informations sur cette vulnérabilité, consultez l’avis Microsoft Common Vulnerabilities and Exposures CVE-2019-0657.
Problèmes connus dans cette mise à jour
À ce jour, Microsoft n’a connaissance d’aucun problème dans cette mise à jour.
Comment obtenir cette mise à jour
Installer cette mise à jour
Pour télécharger et installer cette mise à jour, accédez à Settings>Update & Security>Windows Update et sélectionnez Rechercher les mises à jour.
Cette mise à jour sera téléchargée et installée automatiquement à partir de Windows Update. Pour obtenir le package autonome pour cette mise à jour, accédez au site web Catalogue Microsoft Update.
Informations de fichier
Pour obtenir la liste des fichiers fournis dans cette mise à jour, téléchargez les informations sur les fichiers pour les 4483452 de mise à jour cumulative pour x64 et les informations sur les fichiers pour les 4483452 de mise à jour cumulative pour x86.