Piezīme
Izlaides datums:
02/12/2019
Versija:
.NET Framework 3.5 un 4.7.2
Uzlabojumi un labojumi
Šis drošības atjauninājums novērš Microsoft .NET Framework ievainojamību, kas var atļaut šādas darbības:
Attālinātas koda izpildes ievainojamība .NET Framework programmatūrā, ja programmatūra nepārbauda faila avota marķējumu. Uzbrucējs, kas veiksmīgi izmanto ievainojamību, var palaist patvaļīgu kodu pašreizējā lietotāja kontekstā. Ja pašreizējais lietotājs ir pieteicies, izmantojot administratīvās lietotāja tiesības, uzbrucējs var pārņemt kontroli pār ietekmēto sistēmu. Uzbrucējs var instalēt programmas; skatīt, mainīt vai dzēst datus; Varat arī izveidot jaunus kontus ar pilnām lietotāja tiesībām. Lietotāji, kuru konti ir konfigurēti tā, lai tiem sistēmā būtu mazāk lietotāju tiesību, varētu būt mazāk ietekmēti nekā lietotāji, kuriem ir administratīvās lietotāju tiesības.
Lai izmantotu ievainojamību, lietotājam ir jāatver speciāli izstrādāts fails, kuram ir ietekmēta .NET Framework versija. E-pasta uzbrukuma scenārijā uzbrucējs var izmantot ievainojamību, nosūtot lietotājam speciāli izveidoto failu un pārliecinot lietotāju atvērt failu.
Šis drošības atjauninājums novērš ievainojamību, labojot to, kā .NET Framework pārbauda faila avota atzīmi.Lai iegūtu papildinformāciju par šo ievainojamību, skatiet rakstu Microsoft bieži sastopamās ievainojamības un riska CVE-2019-0613.
Ievainojamība noteiktos .NET Framework API, kas parsē vietrāžus URL. Uzbrucējs, kas sekmīgi izmanto šo ievainojamību, var to izmantot, lai apietu drošības loģiku, kuras mērķis ir nodrošināt, ka lietotāja nodrošinātais vietrādis URL pieder konkrētam resursdatora nosaukumam vai šī resursdatora nosaukuma apakšdomēnam. To var izmantot, lai izveidotu priviliģētu saziņu ar neuzticamu pakalpojumu, it kā šis pakalpojums būtu uzticams.
Lai izmantotu ievainojamību, uzbrucējam ir jānodrošina vietrāža URL virkne programmai, kas mēģina verificēt, ka vietrādis URL pieder konkrētam resursdatora nosaukumam vai šī resursdatora nosaukuma apakšdomēnam. Pēc tam programmai ir jāveic HTTP pieprasījums uzbrucēja nodrošinātajam vietrādim URL vai nu tieši, vai nosūtot uzbrucēja nodrošinātā URL apstrādātu versiju uz tīmekļa pārlūkprogrammu.Lai iegūtu papildinformāciju par šo ievainojamību, skatiet rakstu Microsoft bieži sastopamās ievainojamības un riska CVE-2019-0657.
Zināmās problēmas šajā atjauninājumā
Pašlaik Microsoft rīcībā nav informācijas par problēmām, kas saistītas ar šo atjauninājumu.
Atjauninājuma iegūšana
Instalēt šo atjauninājumu
Lai lejupielādētu un instalētu šo atjauninājumu, dodieties uz Iestatījumi Atjaunināšana>& DrošībaWindows Update un atlasiet Pārbaudīt>, vai nav atjauninājumu.
Šis atjauninājums tiks automātiski lejupielādēts un instalēts no pakalpojuma Windows Update. Lai iegūtu atsevišķo šī atjauninājuma pakotni, apmeklējiet tīmekļa vietni Microsoft Update katalogs.
Faila informācija
Lai skatītu šajā atjauninājumā nodrošināto failu sarakstu, lejupielādējiet informāciju par failiem kumulatīvajā atjauninājumā 4483452 (x64 ) un informāciju par failiem kumulatīvajā atjauninājumā 4483452 (x86).