Catatan
Tanggal rilis:
02/12/2019
Versi:
.NET Framework 3.5 dan 4.7.2
Peningkatan dan perbaikan
Pembaruan keamanan ini mengatasi kerentanan di Microsoft .NET Framework yang dapat memungkinkan hal berikut:
Kerentanan Eksekusi Kode Jarak Jauh dalam perangkat lunak .NET Framework jika perangkat lunak tidak memeriksa markup sumber file. Penyerang yang berhasil mengeksploitasi kerentanan dapat menjalankan kode arbitrer dalam konteks pengguna saat ini. Jika pengguna saat ini masuk menggunakan hak pengguna administratif, penyerang dapat mengambil kendali atas sistem yang terpengaruh. Penyerang kemudian dapat menginstal program; menampilkan, mengubah, atau menghapus data; Atau buat akun baru yang memiliki hak pengguna penuh. Pengguna yang akunnya dikonfigurasi untuk memiliki lebih sedikit hak pengguna di sistem dapat lebih sedikit terpengaruh daripada pengguna yang memiliki hak pengguna administratif.
Eksploitasi kerentanan mengharuskan pengguna untuk membuka file yang dibuat khusus yang memiliki versi .NET Framework yang terpengaruh. Dalam skenario serangan email, penyerang dapat mengeksploitasi kerentanan dengan mengirimkan file yang dibuat khusus ke pengguna, dan meyakinkan pengguna untuk membuka file tersebut.
Pembaruan keamanan ini mengatasi kerentanan dengan mengoreksi cara .NET Framework memeriksa markup sumber file.Untuk mempelajari selengkapnya tentang kerentanan ini, lihat Kerentanan dan Paparan Umum Microsoft CVE-2019-0613.
Kerentanan dalam API .NET Framework tertentu yang mengurai URL. Penyerang yang berhasil mengeksploitasi kerentanan ini dapat menggunakannya untuk melewati logika keamanan yang dimaksudkan untuk memastikan bahwa URL yang disediakan pengguna milik nama host tertentu atau subdomain dari nama host tersebut. Ini dapat digunakan untuk membuat komunikasi istimewa ke layanan yang tidak tepercaya seolah-olah layanan tersebut tepercaya.
Untuk mengeksploitasi kerentanan, penyerang harus memberikan string URL ke aplikasi yang mencoba memverifikasi bahwa URL tersebut milik nama host tertentu atau subdomain dari nama host tersebut. Aplikasi kemudian harus membuat permintaan HTTP ke URL yang disediakan penyerang baik secara langsung maupun dengan mengirimkan versi olahan URL yang disediakan penyerang ke browser web.Untuk mempelajari selengkapnya tentang kerentanan ini, lihat Kerentanan dan Paparan Umum Microsoft CVE-2019-0657.
Masalah umum dalam pembaruan ini
Microsoft saat ini tidak mengetahui masalah apa pun dalam pembaruan ini.
Cara mendapatkan pembaruan ini
Instal pembaruan ini
Untuk mengunduh dan menginstal pembaruan ini, buka Pengaturan>,Pembaruan & Keamanan>Windows Update, lalu pilih Periksa pembaruan.
Pembaruan ini akan diunduh dan diinstal secara otomatis dari Windows Update. Untuk mendapatkan paket mandiri untuk pembaruan ini, buka situs web Katalog Microsoft Update .
Informasi berkas
Untuk melihat daftar file yang disediakan dalam pembaruan ini, unduh informasi file untuk 4483452 pembaruan kumulatif untuk x64 dan informasi file untuk pembaruan kumulatif 4483452 untuk x86.