2019. február 12. – KB4483452 Összesített frissítés a .NET-keretrendszer 3.5-ös és 4.7.2-es verziójához a 2019. Windows 10, 1809-es verzió. és Windows Server-es verziókhoz

Hatókör
.NET

Megjegyzés

Kiadás dátuma:
02/12/2019

Verzió:
.NET-keretrendszer 3.5 és 4.7.2

Továbbfejlesztések és javítások

Ez a biztonsági frissítés megszünteti a Microsoft .NET-keretrendszer biztonsági réseit, amelyek a következőket tehetik lehetővé:

  • Távoli kódfuttatást lehetővé tevő biztonsági rés a .NET-keretrendszer szoftverben, ha a szoftver nem ellenőrzi egy fájl forráskódjának jelölését. A biztonsági rést sikeresen kihasználó támadó tetszőleges kódot futtathat az aktuális felhasználó környezetében. Ha az aktuális felhasználó rendszergazdai jogosultságokkal jelentkezett be, egy támadó átveheti az irányítást az érintett rendszer felett. A támadó ezután programokat telepíthet; megtekintheti, módosíthatja vagy törölheti az adatokat; vagy új fiókokat hozhat létre, amelyek teljes felhasználói jogosultsággal rendelkeznek. Azokat a felhasználókat, akiknek a fiókját kevesebb felhasználói jogosultság elérésére állították be, ez kevésbé érintett, mint a rendszergazdai jogosultsággal rendelkező felhasználókat.
    A biztonsági rés kihasználásához a felhasználónak meg kell nyitnia egy speciálisan kialakított, a .NET-keretrendszer érintett verziójával rendelkező fájlt. E-mailes támadás esetén a támadó úgy használhatja ki a biztonsági rést, hogy elküldi a speciálisan kialakított fájlt a felhasználónak, és ráveszi a felhasználót a fájl megnyitására.
    Ez a biztonsági frissítés a biztonsági rés megszüntetése érdekében kijavította, hogy a .NET-keretrendszer hogyan ellenőrzi a fájlok forrásjelölését.

    A biztonsági résről lásd: Microsoft által gyakran elterjedt biztonsági rések és kitett biztonsági rések CVE-2019-0613.

  • Biztonsági rés található az URL-eket elemző egyes .NET-keretrendszer API-kban. A biztonsági rést sikeresen kihasználó támadó arra használhatja, hogy megkerülje a biztonsági logikát, amelynek célja biztosítani, hogy a felhasználó által megadott URL-cím egy adott állomásnévhez vagy annak egy altartományához tartozzon. Ezzel emelt szintű kommunikációt lehet létrehozni egy nem megbízható szolgáltatással, mintha az adott szolgáltatás megbízható lenne.
    A biztonsági rés kihasználásához a támadónak meg kell adnia egy URL-karakterláncot egy alkalmazásnak, amely megpróbálja ellenőrizni, hogy az URL-cím egy adott állomásnévhez vagy annak egy altartományához tartozik-e. Az alkalmazásnak ezután HTTP-kérést kell küldenie a támadó által megadott URL-címre akár közvetlenül, akár úgy, hogy elküldi a támadó által megadott URL-cím feldolgozott verzióját egy webböngészőnek.

    A biztonsági résről további információt a Microsoft által gyakran előforduló biztonsági rések és kitettségek CVE-2019-0657 című témakörben olvashat.

Ismert problémák ebben a frissítésben

A Microsoft jelenleg nem tud az ezzel a frissítéssel kapcsolatos semmilyen problémáról.

A frissítés beszerzése

A frissítés telepítése

A frissítés letöltéséhez és telepítéséhez lépjen a Gépház>frissítése & Biztonság Windows Update> lapra, és válassza a Frissítések keresése lehetőséget.

Ezt a frissítést a rendszer automatikusan letölti és telepíti a Windows Update-ből. A frissítés önálló csomagjának beszerzéséhez keresse fel a Microsoft Update katalógus webhelyét.

A fájlokkal kapcsolatos adatok

A frissítésben szereplő fájlok listájához töltse le a következő dokumentumot: az x64-es 4483452 összegző frissítésének fájlokkal kapcsolatos adatai , valamint az x86-os 4483452 összegző frissítésének fájlokkal kapcsolatos adatai.