Uwaga
Data wydania:
02/12/2019
Wersja:
.NET Framework 3.5 i 4.7.2
Ulepszenia i poprawki
Ta aktualizacja zabezpieczeń usuwa luki w zabezpieczeniach w oprogramowaniu Microsoft .NET Framework, które umożliwiają wykonywanie następujących czynności:
Luka umożliwiająca zdalne wykonanie kodu w oprogramowaniu .NET Framework, jeśli oprogramowanie nie sprawdza znaczników źródłowych pliku. Osoba atakująca, której uda się wykorzystać tę lukę, może uruchomić dowolny kod w kontekście bieżącego użytkownika. Jeśli bieżący użytkownik jest zalogowany przy użyciu praw użytkownika administracyjnego, osoba atakująca może przejąć kontrolę nad systemem, którego dotyczy problem. Atakujący może następnie instalować programy; wyświetlać, zmieniać i usuwać dane; lub utworzyć nowe konta z pełnymi prawami użytkownika. Użytkownicy, których konta zostały skonfigurowane tak, aby mieć mniej praw użytkownika w systemie, mogą odczuć ten problem w mniejszym stopniu niż użytkownicy, którzy mają uprawnienia użytkownika administracyjnego.
Wykorzystanie tej luki wymaga od użytkownika otwarcia specjalnie spreparowanego pliku, który zawiera zainfekowaną wersję programu .NET Framework. W scenariuszu ataku e-mail osoba atakująca może wykorzystać lukę, wysyłając specjalnie spreparowany plik do użytkownika i przekonując go do jego otwarcia.
Ta aktualizacja zabezpieczeń usuwa lukę, poprawiając sposób, w jaki program .NET Framework sprawdza znaczniki źródłowe pliku.Aby dowiedzieć się więcej na temat tej luki w zabezpieczeniach, zobacz Microsoft Common Vulnerabilities and Exposures CVE-2019-0613.
Luka w niektórych interfejsach API programu .NET Framework, które analizują adresy URL. Osoba atakująca, której uda się wykorzystać tę lukę, może ją wykorzystać do obejścia logiki zabezpieczeń, która ma na celu upewnienie się, że adres URL dostarczany przez użytkownika należy do określonej nazwy hosta lub poddomeny tej nazwy hosta. Może to służyć do nawiązywania uprzywilejowanej komunikacji z niezaufaną usługą, tak jakby ta usługa była zaufana.
Aby wykorzystać tę lukę, osoba atakująca musi podać ciąg adresu URL aplikacji, która próbuje zweryfikować, czy adres URL należy do określonej nazwy hosta lub do subdomeny tej nazwy hosta. Następnie aplikacja musi wysłać żądanie HTTP do adresu URL dostarczonego przez osobę atakującą bezpośrednio lub wysyłając przetworzoną wersję adresu URL dostarczonego przez osobę atakującą do przeglądarki internetowej.Aby dowiedzieć się więcej na temat tej luki w zabezpieczeniach, zobacz Microsoft Common Vulnerabilities and Exposures CVE-2019-0657.
Znane problemy z tą aktualizacją
Microsoft nie ma obecnie żadnych informacji o występowaniu problemów w tej aktualizacji.
Jak uzyskać tę aktualizację
Zainstaluj tę aktualizację
Aby pobrać i zainstalować tę aktualizację, przejdź do pozycji Ustawienia>,Aktualizacja & Zabezpieczenia>Windows Update, a następnie wybierz pozycję Sprawdź aktualizacje.
Ta aktualizacja zostanie automatycznie pobrana z witryny Windows Update i zainstalowana. Aby uzyskać autonomiczny pakiet tej aktualizacji, przejdź do witryny internetowej Wykaz usługi Microsoft Update.
Informacje o plikach
Aby poznać listę plików zawartych w tej aktualizacji, pobierz informacje o plikach dla aktualizacji zbiorczej 4483452 dla procesora x64 i informacje o plikach dla aktualizacji zbiorczej dla 4483452 aktualizacji x86.