Megjegyzés
Kiadás dátuma:
02/12/2019
Verzió:
.NET-keretrendszer 3.5 és 4.7.2
Továbbfejlesztések és javítások
Ez a biztonsági frissítés megszünteti a Microsoft .NET-keretrendszer biztonsági réseit, amelyek a következőket tehetik lehetővé:
Távoli kódfuttatást lehetővé tevő biztonsági rés a .NET-keretrendszer szoftverben, ha a szoftver nem ellenőrzi egy fájl forráskódjának jelölését. A biztonsági rést sikeresen kihasználó támadó tetszőleges kódot futtathat az aktuális felhasználó környezetében. Ha az aktuális felhasználó rendszergazdai jogosultságokkal jelentkezett be, egy támadó átveheti az irányítást az érintett rendszer felett. A támadó ezután programokat telepíthet; megtekintheti, módosíthatja vagy törölheti az adatokat; vagy új fiókokat hozhat létre, amelyek teljes felhasználói jogosultsággal rendelkeznek. Azokat a felhasználókat, akiknek a fiókját kevesebb felhasználói jogosultság elérésére állították be, ez kevésbé érintett, mint a rendszergazdai jogosultsággal rendelkező felhasználókat.
A biztonsági rés kihasználásához a felhasználónak meg kell nyitnia egy speciálisan kialakított, a .NET-keretrendszer érintett verziójával rendelkező fájlt. E-mailes támadás esetén a támadó úgy használhatja ki a biztonsági rést, hogy elküldi a speciálisan kialakított fájlt a felhasználónak, és ráveszi a felhasználót a fájl megnyitására.
Ez a biztonsági frissítés a biztonsági rés megszüntetése érdekében kijavította, hogy a .NET-keretrendszer hogyan ellenőrzi a fájlok forrásjelölését.A biztonsági résről lásd: Microsoft által gyakran elterjedt biztonsági rések és kitett biztonsági rések CVE-2019-0613.
Biztonsági rés található az URL-eket elemző egyes .NET-keretrendszer API-kban. A biztonsági rést sikeresen kihasználó támadó arra használhatja, hogy megkerülje a biztonsági logikát, amelynek célja biztosítani, hogy a felhasználó által megadott URL-cím egy adott állomásnévhez vagy annak egy altartományához tartozzon. Ezzel emelt szintű kommunikációt lehet létrehozni egy nem megbízható szolgáltatással, mintha az adott szolgáltatás megbízható lenne.
A biztonsági rés kihasználásához a támadónak meg kell adnia egy URL-karakterláncot egy alkalmazásnak, amely megpróbálja ellenőrizni, hogy az URL-cím egy adott állomásnévhez vagy annak egy altartományához tartozik-e. Az alkalmazásnak ezután HTTP-kérést kell küldenie a támadó által megadott URL-címre akár közvetlenül, akár úgy, hogy elküldi a támadó által megadott URL-cím feldolgozott verzióját egy webböngészőnek.A biztonsági résről további információt a Microsoft által gyakran előforduló biztonsági rések és kitettségek CVE-2019-0657 című témakörben olvashat.
Ismert problémák ebben a frissítésben
A Microsoft jelenleg nem tud az ezzel a frissítéssel kapcsolatos semmilyen problémáról.
A frissítés beszerzése
A frissítés telepítése
A frissítés letöltéséhez és telepítéséhez lépjen a Gépház>frissítése & Biztonság Windows Update> lapra, és válassza a Frissítések keresése lehetőséget.
Ezt a frissítést a rendszer automatikusan letölti és telepíti a Windows Update-ből. A frissítés önálló csomagjának beszerzéséhez keresse fel a Microsoft Update katalógus webhelyét.
A fájlokkal kapcsolatos adatok
A frissítésben szereplő fájlok listájához töltse le a következő dokumentumot: az x64-es 4483452 összegző frissítésének fájlokkal kapcsolatos adatai , valamint az x86-os 4483452 összegző frissítésének fájlokkal kapcsolatos adatai.