Pastaba
- Leidimo data:
2020 m. gegužės 12 d. - Versija:
".NET Framework" 3.5 ir 4.8
Suvestinė
Nuotolinio kodo vykdymo pažeidžiamumas yra .NET Framework programinėje įrangoje, kai programinė įranga nesugeba patikrinti failo šaltinio žymėjimo. Pažeidžiamumą sėkmingai išnaudojęs užpuolikas gali paleisti savavališką kodą dabartinio vartotojo kontekste. Jei dabartinis vartotojas yra prisijungęs su administratoriaus vartotojo teisėmis, užpuolikas gali perimti paveiktos sistemos valdymą. Tada užpuolikas gali įdiegti programas; peržiūrėti, keisti arba naikinti duomenis; Arba sukurkite naujas paskyras su visomis vartotojo teisėmis. Vartotojai, kurių paskyros sukonfigūruotos taip, kad sistemoje turėtų mažiau vartotojo teisių, gali būti mažiau paveikti nei vartotojai, kurie veikia su administratoriaus vartotojo teisėmis. Norint pasinaudoti pažeidžiamumu, vartotojas turi atidaryti specialiai sukurtą failą su paveikta ".NET Framework" versija. El. pašto atakos scenarijaus atveju užpuolikas gali pasinaudoti pažeidžiamumu išsiųsdamas vartotojui specialiai sukurtą failą ir įtikindamas vartotoją atidaryti failą. Saugos naujinimas išsprendžia pažeidžiamumą, ištaisydamas, kaip .NET Framework tikrina failo šaltinio žymėjimą.
Norėdami sužinoti daugiau apie pažeidžiamumus, eikite į šiuos bendrus pažeidžiamumus ir grėsmes (CVE).
Paslaugų atsisakymo pažeidžiamumas egzistuoja, kai ".NET Framework" netinkamai apdoroja žiniatinklio užklausas. Sėkmingai pasinaudojus šiuo pažeidžiamumu, užpuolikas gali nutraukti paslaugų teikimą .NET Framework žiniatinklio taikomajai programai. Pažeidžiamumas gali būti išnaudotas nuotoliniu būdu, be autentifikavimo. Nuotolinis neautentifikuotas užpuolikas gali pasinaudoti šiuo pažeidžiamumu pateikdamas specialiai sukurtas užklausas ".NET Framework" programai. Naujinimas išsprendžia pažeidžiamumą, ištaisydamas, kaip .NET Framework žiniatinklio programa apdoroja žiniatinklio užklausas.
Norėdami sužinoti daugiau apie pažeidžiamumus, eikite į šiuos bendrus pažeidžiamumus ir grėsmes (CVE).
Žinomos problemos šiame naujinime
Šiuo metu „„Microsoft““ nežino apie problemas, susijusias su šiuo naujinimu.
Kaip gauti šį naujinimą
Diegti šį naujinimą
Šis naujinimas bus automatiškai atsiųstas ir įdiegtas iš „Windows Update“.
Norėdami gauti atskirą šio naujinimo paketą, eikite į „„Microsoft“ Update“ katalogo svetainę.
Failo informacija
Norėdami gauti į šį naujinimą įtrauktų failų sąrašą, atsisiųskite kaupiamojo naujinimo failo informaciją.
Informacija apie apsaugą ir saugą
- Apsisaugokite internete: "„Windows“ sauga" palaikymas
- Sužinokite, kaip saugomės nuo kibernetinių grėsmių: "Microsoft" sauga