Pastaba
Leidimo data:
02/12/2019
Versija:
".NET Framework" 3.5 ir 4.7.2
Patobulinimai ir pataisos
Šis saugos naujinimas išsprendžia "„Microsoft“ .NET Framework" pažeidžiamumus, kurie gali leisti:
Nuotolinio kodo vykdymo pažeidžiamumas .NET Framework programinėje įrangoje, jei programinė įranga nepatikrina failo šaltinio žymėjimo. Pažeidžiamumą sėkmingai išnaudojęs užpuolikas gali paleisti savavališką kodą dabartinio vartotojo kontekste. Jei dabartinis vartotojas yra prisijungęs naudodamasis administravimo vartotojo teisėmis, užpuolikas gali perimti paveiktos sistemos valdymą. Tada užpuolikas gali įdiegti programas; peržiūrėti, keisti arba naikinti duomenis; Arba sukurkite naujas paskyras, kuriose būtų visos vartotojo teisės. Vartotojai, kurių paskyros sukonfigūruotos taip, kad sistemoje turėtų mažiau vartotojo teisių, gali būti paveikti mažiau nei vartotojai, turintys administravimo teises.
Norint pasinaudoti pažeidžiamumu, vartotojas turi atidaryti specialiai sukurtą failą, kuriame yra paveikta ".NET Framework" versija. El. pašto atakos scenarijaus atveju užpuolikas gali pasinaudoti pažeidžiamumu išsiųsdamas vartotojui specialiai sukurtą failą ir įtikindamas vartotoją atidaryti failą.
Šis saugos naujinimas išsprendžia pažeidžiamumą, ištaisydamas, kaip .NET Framework tikrina failo šaltinio žymėjimą.Norėdami sužinoti daugiau apie šį pažeidžiamumą, žr. "„Microsoft“" dažniausiai pasitaikantys pažeidžiamumai ir rizikos CVE-2019-0613.
Tam tikrų ".NET Framework" API, analizuojančių URL, pažeidžiamumas. Sėkmingai išnaudojęs šį pažeidžiamumą užpuolikas gali jį naudoti norėdamas apeiti saugos logiką, skirtą užtikrinti, kad vartotojo pateiktas URL priklauso konkrečiam pagrindinio kompiuterio vardui arba to pagrindinio kompiuterio vardo padomeniui. Tai gali būti naudojama norint nustatyti privilegijuotą ryšį su nepatikima tarnyba taip, tarsi ta tarnyba būtų patikima.
Norėdamas pasinaudoti pažeidžiamumu, užpuolikas turi pateikti URL eilutę programai, kuri bando patikrinti, ar URL priklauso konkrečiam pagrindinio kompiuterio vardui arba to pagrindinio kompiuterio vardo padomeniui. Tada programa turi pateikti HTTP užklausą į užpuoliko pateiktą URL tiesiogiai arba siųsdama apdorotą užpuoliko pateikto URL versiją į žiniatinklio naršyklę.Norėdami sužinoti daugiau apie šį pažeidžiamumą, žr. "„Microsoft“" dažniausiai pasitaikantys pažeidžiamumai ir rizikos CVE-2019-0657.
Žinomos problemos šiame naujinime
Šiuo metu „„Microsoft““ nežino apie problemas, susijusias su šiuo naujinimu.
Kaip gauti šį naujinimą
Diegti šį naujinimą
Norėdami atsisiųsti ir įdiegti šį naujinimą, eikite į Parametrų>naujinimas & sauga„Windows Update“ ir pasirinkite Tikrinti>,ar yra naujinimų.
Šis naujinimas bus automatiškai atsiųstas ir įdiegtas iš „Windows Update“. Norėdami gauti atskirą šio naujinimo paketą, eikite į „„Microsoft“ Update“ katalogo svetainę.
Failo informacija
Norėdami gauti į šį naujinimą įtrauktų failų sąrašą, atsisiųskite x64 kaupiamojo naujinimo 4483452 failo informaciją ir x86 kaupiamojo naujinimo 4483452 failo informaciją.