Mise à jour de sécurité uniquement pour .NET Framework 2.0, 3.0, 4.5.2 et 4.6 sous Windows Server 2008 SP2 (KB4566469)

Avis

Révisé le 08/06/2021

Le 8 juin 2021, cette mise à jour a été publiée pour remplacer une mise à jour précédente afin de corriger une erreur de « serveur de révocation déconnecté » pouvant survenir lors de l’installation. Aucune action n’est requise si vous avez déjà installé une version précédente de cette mise à jour. Pour obtenir la dernière version de ces mises à jour, consultez la section « Procédure d’obtention et d’installation de la mise à jour » dans l’article correspondant.  Pour obtenir le lien vers chaque article, consultez la section « Informations supplémentaires sur cette mise à jour de sécurité » de cet article.

Le 13 avril 2021, cette mise à jour a été publiée pour remplacer une version précédente de cette mise à jour.

Le 13 octobre 2020, Microsoft republie cette mise à jour pour résoudre un problème connu qui concerne la publication d’origine. Vous devez installer cette version (v3) de la mise à jour dans le cadre de votre routine de sécurité habituelle.

Le 23 juillet 2020, les versions 2 des mises à jour KB4565583 et KB4565586 ont été publiées en remplacement des versions 1 de ces mises à jour pour .NET Framework 4.5.2 et 4.6 sous Windows Server 2008 SP2. Les versions 1 de ces mises à jour ne s’installaient pas pour les utilisateurs ayant certaines configurations ESU.  La version 2 corrige le problème pour les utilisateurs qui n’ont pas pu installer la version 1 de la mise à jour.  

Applicabilité :

Microsoft .NET Framework 2.0 Microsoft .NET Framework 3.0 Microsoft .NET Framework 4.5.2 Microsoft .NET Framework 4.6

IMPORTANT Vérifiez que vous avez installé les mises à jour obligatoires répertoriées dans la section Comment obtenir cette mise à jouravant d’installer cette mise à jour.

IMPORTANT Les fichiers CAB d’analyse WSUS restent disponibles pour Windows Server 2008 SP2. Si vous avez un sous-ensemble d’appareils qui utilisent ce système d’exploitation sans ESU, ils risquent d’apparaître comme étant non conformes dans les outils de conformité et de gestion des correctifs.

IMPORTANT Si vous avez acheté la mise à jour de sécurité étendue (ESU) pour la version locale du système d’exploitation, vous devez suivre les procédures spécifiques figurant dans l’article KB4522133 pour continuer à recevoir les mises à jour de sécurité après la date de fin du support étendu, à savoir le 14 janvier 2020. Pour plus d’informations sur la mise à jour ESU et sur les éditions prises en charge, consultez l’article KB4497181.

IMPORTANT Depuis août 2019, les mises à jour de .NET Framework 4.6 et versions ultérieures sous Windows Server 2008 SP2 nécessitent la prise en charge de la signature du code SHA-2. Pour éviter tout problème d’installation, veillez à avoir installé toutes les dernières mises à jour de Windows avant d’appliquer cette mise à jour. Pour obtenir des informations détaillées sur les mises à jour avec la prise en charge de la signature du code SHA-2, consultez l’article KB 4474419.

IMPORTANT Toutes les mises à jour pour .NET Framework 4.7.2, 4.7.1, 4.7, 4.6.2, 4.6.1 et 4.6 nécessitent l’installation de la mise à jour de d3dcompiler_47.dll. Il est recommandé d’installer la mise à jour incluse du composant d3dcompiler_47.dll avant d’appliquer cette mise à jour. Pour plus d’informations sur d3dcompiler_47.dll, consultez l’article KB 4019990.

IMPORTANT Si vous installez un module linguistique après cette mise à jour, vous devez réinstaller cette mise à jour. Par conséquent, nous vous conseillons d’installer les modules linguistiques nécessaires avant cette mise à jour. Pour plus d’informations, consultez l’article Ajouter des modules linguistiques à Windows.

Résumé

Il existe une vulnérabilité d’exécution de code à distance dans .NET Framework quand celui-ci ne parvient pas à vérifier le balisage source d’un fichier XML d’entrée. Un attaquant qui parviendrait à exploiter la vulnérabilité pourrait exécuter du code arbitraire dans le contexte du processus chargé de la désérialisation du contenu XML. Pour exploiter cette vulnérabilité, un attaquant pourrait télécharger un document spécialement conçu à un serveur utilisant un produit concerné pour traiter le contenu. Cette mise à jour de sécurité corrige la vulnérabilité en modifiant la manière dont .NET Framework valide le balisage source du contenu XML.  

Cette mise à jour de sécurité affecte la manière dont les types System.Data.DataTable et System.Data.DataSet de .NET Framework lisent les données sérialisées en XML. La plupart des applications .NET Framework ne subiront aucun changement de comportement après l'installation de la mise à jour. Pour plus d'informations sur la manière dont la mise à jour affecte .NET Framework, y compris des exemples de scénarios qui peuvent être affectés, veuillez consulter le document d'orientation sur la sécurité de DataTable et DataSet à l'adresse https://go.microsoft.com/fwlink/?linkid=2132227.

Pour en savoir plus sur cette vulnérabilité, consultez la page CVE (Common Vulnerabilities and Exposures) suivante :

Problèmes connus dans certaines parties de cette mise à jour

Symptôme

Après l’application de cette mise à jour, certaines applications subissent une exception TypeInitializationException quand elles essaient de désérialiser des instances System.Data.DataSet ou System.Data.DataTable à partir du code XML dans une procédure stockée CLR SQL. Le rapport des appels de procédure pour cette exception se présente comme suit :

System.TypeInitializationException : une exception a été levée par l’initialiseur de type pour « Étendue ». ---> System.IO.FileNotFoundException : impossible de charger le fichier ou l’assembly « System.Drawing, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a » ou l’une de ses dépendances. Le fichier spécifié est introuvable.
     at System.Data.TypeLimiter.Scope.IsTypeUnconditionallyAllowed(Type type)
     at System.Data.TypeLimiter.Scope.IsAllowedType(Type type)
     at System.Data.TypeLimiter.EnsureTypeIsAllowed(Type type, TypeLimiter capturedLimiter)

Solution de contournement

Ce problème a été corrigé par la dernière publication des parties concernées de cette mise à jour.

Symptôme

Cette mise à jour ne s’installe pas et renvoie l’un ou l’autre des messages d’erreur suivants, ou les deux :

  • -2146762495

  • Un certificat requis ne se trouve pas dans sa période de validité lors de la vérification par rapport à l’horloge système en cours ou par rapport au timestamp du fichier signé.

  • La fonction de révocation n’a pas pu vérifier la révocation, car le serveur de révocation était déconnecté.

Solution de contournement

Ce problème a été corrigé par la dernière publication des parties concernées de cette mise à jour.

Aucune action n’est requise si vous avez déjà installé une version précédente des parties concernées.

Informations supplémentaires relatives à cette mise à jour

Les articles suivants contiennent des informations supplémentaires sur cette mise à jour, car elle concerne des versions de produits individuels.

  • 4565578 Description de la mise à jour de sécurité uniquement pour .NET Framework 2.0 et 3.0 sous Windows Server 2008 SP2 (KB4565578)

  • 4565583 Description de la mise à jour de sécurité uniquement pour .NET Framework 4.5.2 sous Windows 7 SP1, Windows Server 2008 R2 SP1 et Windows Server 2008 SP2 (KB4565583)

  • 4565586 Description de la mise à jour de sécurité uniquement pour .NET Framework 4.6 sous Windows 7 SP1, Windows Server 2008 R2 SP1 et Windows Server 2008 SP2 (KB4565586)

Informations sur la protection et la sécurité

Besoin d’aide ?

Développez vos compétences
Découvrez des formations
Accédez aux nouvelles fonctionnalités en avant-première
Rejoindre Microsoft Insider

Ces informations vous ont-elles été utiles ?

Dans quelle mesure êtes-vous satisfait(e) de la qualité de la traduction ?

Qu’est-ce qui a affecté votre expérience ?

Avez-vous d’autres commentaires ? (Facultatif)

Nous vous remercions pour vos commentaires.

×