הערה
תאריך הפצה:
02/12/2019
גרסה:
.NET Framework 3.5 ו- 4.7.2
שיפורים ותיקונים
עדכון אבטחה זה פותר פגיעויות ב- Microsoft .NET Framework שעלולות לאפשר:
פגיעות של ביצוע קוד מרחוק בתוכנת .NET Framework אם התוכנה אינה בודקת את סימון המקור של קובץ. תוקף שמנצל בהצלחה את הפגיעות עלול להפעיל קוד שרירותי בהקשר של המשתמש הנוכחי. אם המשתמש הנוכחי נכנס באמצעות זכויות משתמש ניהוליות, תוקף עלול להשתלט על המערכת המושפעת. תוקף יכול אז להתקין תוכניות; להציג, לשנות או למחוק נתונים; או ליצור חשבונות חדשים בעלי זכויות משתמש מלאות. משתמשים שהחשבונות שלהם מוגדרים להיות בעלי זכויות משתמש מועטות יותר במערכת עשויים להיות מושפעים פחות ממשתמשים בעלי זכויות משתמש ניהול.
ניצול פגיעות דורש מהמשתמש לפתוח קובץ בעל מבנה מיוחד שכולל גירסה מושפעת של .NET Framework. בתרחיש של מתקפת דואר אלקטרוני, תוקף יכול לנצל את הפגיעות על ידי שליחת הקובץ בעל המבנה המיוחד למשתמש, ושכנוע המשתמש לפתוח את הקובץ.
עדכון אבטחה זה מטפל בפגיעות על-ידי תיקון האופן שבו .NET Framework בודק את סימון המקור של קובץ.לקבלת מידע נוסף על פגיעות זו, עיין בפגיעויות נפוצות ובחשיפות של Microsoft CVE-2019-0613.
פגיעות בממשקי API מסוימים של .NET Framework המנתחים כתובות URL. תוקף המנצל בהצלחה פגיעות זו עלול להשתמש בה כדי לעקוף לוגיקת אבטחה שנועדה לוודא שכתובת URL שסופקה על-ידי המשתמש שייכת לשם מחשב מארח ספציפי או לתחום משנה של אותו שם מחשב מארח. ניתן להשתמש ביכולת זו כדי ליצור תקשורת מורשית עם שירות לא מהימן כאילו השירות הוא מהימן.
כדי לנצל את הפגיעות, על התוקף לספק מחרוזת כתובת URL ליישום שמנסה לוודא שכתובת ה-URL שייכת לשם מחשב מארח ספציפי או לתחום משנה של שם מארח זה. לאחר מכן, האפליקציה חייבת לבצע בקשת HTTP לכתובת ה-URL שסופקה על ידי התוקף ישירות או על ידי שליחת גרסה מעובדת של כתובת ה-URL שסופקה על ידי התוקף לדפדפן אינטרנט.לקבלת מידע נוסף על פגיעות זו, ראה פגיעויות וחשיפות נפוצות של Microsoft CVE-2019-0657.
בעיות ידועות בעדכון זה
Microsoft אינה מודעת כעת לבעיות בעדכון זה.
כיצד לקבל עדכון זה
התקנת עדכון זה
כדי להוריד ולהתקין עדכון זה, עבור אל 'עדכון הגדרות>'& 'אבטחה>Windows Update ובחר 'בדוק אם קיימים עדכונים'.
ההורדה וההתקנה של עדכון זה יתבצעו באופן אוטומטי מ- Windows Update. כדי לקבל את החבילה העצמאית עבור העדכון, עבור אל אתר האינטרנט של Microsoft Update Catalog.
פרטי קובץ
לקבלת רשימה של קבצים שסופקו בעדכון זה, הורד את המידע על הקבצים עבור 4483452 העדכון המצטבר עבור x64 ואת המידע על הקבצים עבור 4483452 העדכון המצטבר עבור x86.