참고
출시된 날짜:
02/12/2019
버전:
.NET Framework 3.5 및 4.7.2
개선 사항 및 픽스
이 보안 업데이트는 다음을 허용할 수 있는 Microsoft .NET Framework의 취약성을 해결합니다.
소프트웨어가 파일의 원본 마크업을 검사하지 않는 경우 .NET Framework 소프트웨어의 원격 코드 실행 취약성입니다. 이 취약성 악용에 성공한 공격자는 현재 사용자의 컨텍스트에서 임의의 코드를 실행할 수 있습니다. 현재 사용자가 관리자 권한을 사용하여 로그온한 경우 공격자가 영향을 받는 시스템을 제어할 수 있습니다. 그러면 공격자가 프로그램을 설치할 수 있습니다. 데이터 보기, 변경 또는 삭제 또는 모든 사용자 권한이 있는 새 계정을 만들 수 있습니다. 시스템에서 더 낮은 사용자 권한을 가지도록 구성된 계정의 사용자는 관리자 권한이 있는 사용자보다 영향을 덜 받을 수 있습니다.
이 취약성을 악용하려면 사용자가 영향을 받는 .NET Framework 버전이 있는 특수 제작된 파일을 열어야 합니다. 전자 메일 공격 시나리오에서 공격자는 특수 제작된 파일을 사용자에게 보내고 사용자가 파일을 열도록 유도하여 취약성을 악용할 수 있습니다.
이 보안 업데이트는 .NET Framework가 파일의 원본 마크업을 확인하는 방식을 수정하여 취약성을 해결합니다.이 취약성에 대한 자세한 내용은 Microsoft의 일반적인 취약성 및 노출 CVE-2019-0613을 참조하세요.
URL을 구문 분석하는 특정 .NET Framework API의 취약성입니다. 이 취약성 악용에 성공한 공격자는 이를 사용하여 사용자가 제공한 URL이 특정 호스트 이름 또는 해당 호스트 이름의 하위 도메인에 속하는지 확인하기 위한 보안 논리를 우회할 수 있습니다. 이를 사용하여 신뢰할 수 없는 서비스에 대해 해당 서비스를 신뢰할 수 있는 것처럼 권한 있는 통신을 할 수 있습니다.
이 취약성을 악용하려면 공격자는 URL이 특정 호스트 이름 또는 해당 호스트 이름의 하위 도메인에 속해 있는지 확인하려는 애플리케이션에 URL 문자열을 제공해야 합니다. 그런 다음 애플리케이션은 직접 또는 공격자가 제공한 URL의 처리된 버전을 웹 브라우저로 전송하여 공격자가 제공한 URL에 대한 HTTP 요청을 수행해야 합니다.이 취약성에 대한 자세한 내용은 Microsoft의 일반적인 취약성 및 노출 CVE-2019-0657을 참조하세요.
이 업데이트의 알려진 문제
이 업데이트에서 현재 Microsoft에 알려진 문제는 없습니다.
이 업데이트를 받는 방법
이 업데이트 설치
이 업데이트를 다운로드하고 설치하려면 설정>업데이트 & 보안>Windows 업데이트으로 이동하여 업데이트 확인을 선택합니다.
이 업데이트는 Windows 업데이트에서 자동으로 다운로드되고 설치됩니다. 이 업데이트의 독립 실행형 패키지를 얻으려면 Microsoft 업데이트 카탈로그 웹 사이트를 방문하세요.
파일 정보
이 업데이트에서 제공되는 파일 목록을 보려면 x64용 누적 업데이트 4483452에 대한 파일 정보 및 x86용 누적 업데이트 4483452에 대한 파일 정보를 다운로드하세요.