12. veljače 2019. – KB4483452 kumulativno ažuriranje za .NET Framework 3.5 i 4.7.2 za Windows 10, verziju 1809 i Windows Server 2019

Primjenjuje se na
.NET

Napomena

Datum izdanja:
02/12/2019

Verzija:
.NET Framework 3.5 i 4.7.2

Poboljšanja i popravci

Ovim se sigurnosnim ažuriranjem rješavaju slabe točke u okviru Microsoft .NET Framework koje mogu omogućiti sljedeće:

  • ranjivost izvršavanja udaljenog koda u softveru .NET Framework ako softver ne provjerava izvorišnu oznaku datoteke. Napadač koji uspješno iskoristi ranjivost mogao bi pokrenuti proizvoljni kod u kontekstu trenutnog korisnika. Ako je trenutni korisnik prijavljen pomoću administrativnih korisničkih prava, napadač bi mogao preuzeti kontrolu nad zahvaćenim sustavom. Napadač bi tada mogao instalirati programe; prikaz, promjena ili brisanje podataka ili stvoriti nove račune s punim korisničkim pravima. Korisnici čiji su računi konfigurirani tako da imaju manje korisničkih prava u sustavu bit će manje pogođeni od korisnika koji imaju administrativna korisnička prava.
    Iskorištavanje ranjivosti zahtijeva da korisnik otvori posebno izrađenu datoteku koja sadrži zahvaćenu verziju .NET Framework. U scenariju napada e-poštom napadač bi mogao iskoristiti ranjivost tako da korisniku pošalje posebno izrađenu datoteku i uvjeri korisnika da otvori datoteku.
    Ovo sigurnosno ažuriranje rješava ranjivost ispravljanjem načina na koji .NET Framework provjerava izvorišne oznake datoteke.

    Dodatne informacije o toj ranjivosti potražite u članku Microsoftove uobičajene ranjivosti i izlaganja CVE-2019-0613.

  • ranjivost određenih API-ja za .NET Framework koji raščlanjuju URL-ove. Napadač koji uspješno iskoristi tu ranjivost mogao bi je iskoristiti za zaobilaženje sigurnosne logike kojom se želi provjeriti pripada li korisnički URL određenom nazivu glavnog računala ili poddomeni tog naziva glavnog računala. To se može koristiti za uspostavu povlaštene komunikacije s nepouzdanim servisom kao da je taj servis pouzdan.
    Da bi iskoristio ranjivost, napadač mora navesti URL niz aplikaciji koja pokušava provjeriti pripada li URL određenom nazivu glavnog računala ili poddomeni tog naziva glavnog računala. Aplikacija zatim mora poslati HTTP zahtjev na URL koji pruža napadač izravno ili slanjem obrađene verzije URL-a koju je pružio napadač u web-preglednik.

    Dodatne informacije o ovoj ranjivosti potražite u članku Microsoftove uobičajene ranjivosti i izlaganja CVE-2019-0657.

Poznati problemi u ovom ažuriranju

Microsoft trenutačno nema informacija o bilo kakvim problemima u ovom ažuriranju.

Kako preuzeti ovo ažuriranje

Instaliranje ovog ažuriranja

Da biste preuzeli i instalirali ovo ažuriranje, idite na Postavke>Ažuriranje & Sigurnost>Windows Update i odaberite Provjeri ima li ažuriranja.

Ovo će se ažuriranje automatski preuzeti i instalirati sa servisa Windows Update. Da biste nabavili samostalni paket za to ažuriranje, posjetite web-mjesto Katalog Microsoft Update.

Informacije o datoteci

Za popis datoteka sadržanih u ovom ažuriranju preuzmite informacije o datotekama u skupnom ažuriranju 4483452 za x64 i informacije o datotekama u skupnom ažuriranju 4483452 za x86.