2020. gada 12. maijs — KB4556441 kumulatīvais atjauninājums .NET Framework 3.5, 4.7.2 un 4.8 operētājsistēmas Windows 10 versijai 1809 un Windows Server 2019

Attiecas uz
.NET

Piezīme

  • Izlaides datums:
    2020. gada 12. maijs
  • Versija:
    .NET Framework 3.5, 4.7.2 un 4.8

Kopsavilkums

.NET Framework programmatūrā pastāv attālas koda izpildes ievainojamība, ja programmatūra nespēj pārbaudīt faila avota marķējumu. Uzbrucējs, kas sekmīgi izmantoja ievainojamību, var palaist patvaļīgu kodu pašreizējā lietotāja kontekstā. Ja pašreizējais lietotājs ir pieteicies ar administratora lietotāja tiesībām, uzbrucējs var pārņemt kontroli pār ietekmēto sistēmu. Uzbrucējs var instalēt programmas; skatīt, mainīt vai dzēst datus; Varat arī izveidot jaunus kontus ar pilnām lietotāja tiesībām. Lietotāji, kuru konti ir konfigurēti tā, lai tiem būtu mazāk lietotāju tiesību sistēmā, var būt mazāk ietekmēti nekā lietotāji, kuri darbojas ar administratora tiesībām. Lai izmantotu ievainojamību, lietotājam ir jāatver speciāli izstrādāts fails ar ietekmēto .NET Framework versiju. E-pasta uzbrukuma scenārijā uzbrucējs var izmantot ievainojamību, nosūtot lietotājam speciāli izveidoto failu un pārliecinot lietotāju atvērt failu. Drošības atjauninājums novērš ievainojamību, labojot to, kā .NET Framework pārbauda faila avota atzīmi.

Lai iegūtu papildinformāciju par ievainojamībām, skatiet tālāk minētās ievainojamības un riska grupas (CVE).

Pakalpojuma atteikuma ievainojamība pastāv, ja .NET Framework nepareizi apstrādā tīmekļa pieprasījumus. Uzbrucējs, kas veiksmīgi izmantoja šo ievainojamību, var izraisīt pakalpojuma atteikumu .NET Framework tīmekļa lietojumprogrammai. Ievainojamību var izmantot attālināti, bez autentifikācijas. Attāls neautentificēts uzbrucējs var izmantot šo ievainojamību, izsniedzot speciāli izstrādātus pieprasījumus lietojumprogrammai .NET Framework. Atjauninājums novērš ievainojamību, labojot to, kā .NET Framework tīmekļa lietojumprogramma apstrādā tīmekļa pieprasījumus.

Lai iegūtu papildinformāciju par ievainojamībām, skatiet tālāk minētās ievainojamības un riska grupas (CVE).

Papildinformācija par šo atjauninājumu

Nākamajos rakstos ir ietverta papildinformācija par šo atjauninājumu, jo tas attiecas uz atsevišķām produktu versijām.

  • 4552924 .NET Framework 3.5 un 4.7.2 kumulatīvā atjauninājuma apraksts Windows 10 versijai 1809 un Windows Server 2019 (KB4552924)
  • 4552930 .NET Framework 3.5 un 4.8 kumulatīvā atjauninājuma apraksts Windows 10 versijai 1809 un Windows Server 2019 (KB4552930)

Informācija par aizsardzību un drošību