12 февраля 2019 г. — KB4483452 накопительный пакет обновления для платформа .NET Framework 3.5 и 4.7.2 для Windows 10, версия 1809 и Windows Server 2019 г.

Применяется к
.NET

Примечание

Дата выхода:
02/12/2019

Версия:
платформа .NET Framework 3.5 и 4.7.2

Улучшения и исправления

Данное обновление для системы безопасности устраняет уязвимости в Microsoft платформа .NET Framework, которые могут привести к следующим причинам:

  • Уязвимость, связанная с удаленным выполнением кода в программном обеспечении .NET Framework, если программное обеспечение не выполняет проверку исходной разметки файла. Злоумышленник, успешно использующий уязвимость, может запустить произвольный код в контексте текущего пользователя. Если текущий пользователь вошел в систему с правами администратора, злоумышленник может получить контроль над затронутой системой. Затем злоумышленник может установить программы; просмотр, изменение или удаление данных; Или создайте новые учетные записи с полными правами пользователя. Пользователи, чьи учетные записи настроены с меньшим количеством прав пользователя в системе, могут быть затронуты меньше, чем пользователи с правами администратора.
    Эксплуатация уязвимости требует от пользователя открытия специально созданного файла с затронутой версией платформы .NET Framework. В сценарии атаки с использованием электронной почты злоумышленник может использовать уязвимость, отправив специально созданный файл пользователю и убедив его открыть файл.
    Это обновление для системы безопасности устраняет уязвимость, исправляя способ, которым платформа .NET Framework проверяет исходную разметку файла.

    Дополнительные сведения об этой уязвимости см. в разделе Общие уязвимости и риски Майкрософт CVE-2019-0613.

  • Уязвимость в некоторых API платформы .NET Framework, анализирующих URL-адреса. Злоумышленник, успешно использующий эту уязвимость, может использовать ее для обхода логики безопасности, которая предназначена для того, чтобы убедиться, что предоставленный пользователем URL-адрес принадлежит определенному имени хоста или поддомену этого имени хоста. Это может быть использовано для привилегированного обмена данными с недоверенной службой так, как если бы эта служба была доверенной.
    Чтобы использовать уязвимость, злоумышленник должен предоставить строку URL-адреса приложению, которое пытается проверить, принадлежит ли URL-адрес определенному имени хоста или поддомену этого имени хоста. Затем приложение должно создать HTTP-запрос на URL-адрес, предоставленный злоумышленником, либо напрямую, либо путем отправки обработанной версии URL-адреса, предоставленного злоумышленником, в веб-браузер.

    Дополнительные сведения об этой уязвимости см. в разделе Общие уязвимости и риски Майкрософт CVE-2019-0657.

Известные проблемы, связанные с этим обновлением

Корпорации Майкрософт на данный момент не известно о проблемах с этим обновлением.

Порядок получения обновления

Установка этого обновления

Чтобы скачать и установить это обновление, перейдите в раздел "Обновление параметров& безопасность>клиентский компонент Центра обновления Windows и выберите "Проверить> наличие обновлений".

Это обновление будет скачано и установлено автоматически из Центра обновления Windows. Чтобы получить отдельный пакет для данного обновления, перейдите на веб-сайт каталога Центра обновления Майкрософт.

Сведения о файлах

Чтобы получить список файлов, которые предоставляются в этом обновлении, скачайте сведения о файлах накопительного обновления для 4483452 для x64 и сведения о файлах для накопительного пакета обновления 4483452 для x86.