Poznámka
Dátum vydania:
02/12/2019
Verzia:
.NET Framework 3.5 a 4.7.2
Vylepšenia a opravy
Táto aktualizácia rieši nedostatky v rozhraní Microsoft .NET Framework, ktoré môžu umožniť nasledovné:
Zraniteľnosť vzdialeného spustenia kódu v softvéri .NET Framework, ak softvér nekontroluje zdrojové značky súboru. Útočník, ktorý úspešne zneužije zraniteľnosť, môže spustiť ľubovoľný kód v kontexte aktuálneho používateľa. Ak je aktuálny používateľ prihlásený pomocou práv správcu, útočník môže prevziať kontrolu nad postihnutým systémom. útočník by potom mohol inštalovať programy; zobrazenie, zmena alebo odstránenie údajov, alebo vytvorte nové kontá s plnými používateľskými právami. Používatelia, ktorých kontá sú nakonfigurované tak, aby mali menej používateľských práv v systéme, môžu byť menej ovplyvnení ako používatelia, ktorí majú používateľské práva správcu.
Zneužitie zraniteľnosti vyžaduje, aby používateľ otvoril špeciálne vytvorený súbor, ktorého sa týka ovplyvnená verzia rozhrania .NET Framework. V scenári e-mailového útoku by útočník mohol toto riziko zneužiť tak, že používateľovi odošle špeciálne vytvorený súbor a presvedčí ho, aby ho otvoril.
Táto aktualizácia zabezpečenia rieši toto zraniteľnosť opravou spôsobu, akým .NET Framework kontroluje zdrojové značky súboru.Ďalšie informácie o tomto ohrození nájdete v téme Microsoft Common Vulnerabilities and Exposures CVE-2019-0613.
Zraniteľnosť v určitých rozhraniach .NET Framework API, ktoré analyzujú URL adresy. Útočník, ktorý úspešne zneužije toto zabezpečenie, by ho mohol použiť na obídenie logiky zabezpečenia, ktorá má zabezpečiť, aby URL adresa poskytnutá používateľom patrila ku konkrétnemu názvu hostiteľa alebo subdoméne daného názvu hostiteľa. To by sa mohlo použiť na privilegovanú komunikáciu s nedôveryhodnou službou, ako keby táto služba bola dôveryhodná.
Ak chce útočník toto riziko zneužiť, musí poskytnúť reťazec URL adresy aplikácii, ktorá sa pokúsi overiť, či URL patrí ku konkrétnemu názvu hostiteľa alebo subdoméne daného názvu hostiteľa. Aplikácia potom musí priamo alebo odoslaním spracovanej verzie útočníkovej URL adresy priamo alebo odoslaním spracovanej verzie útočníkovej URL adresy do webového prehliadača.Ďalšie informácie o tomto ohrození nájdete v téme Microsoft Common Vulnerabilities and Exposures CVE-2019-0657.
Známe problémy v tejto aktualizácii
Microsoft momentálne nevie o žiadnych problémoch v tejto aktualizácii.
Ako získať túto aktualizáciu
Inštalovanie tejto aktualizácie
Ak chcete stiahnuť a nainštalovať túto aktualizáciu, prejdite na položky Nastavenia>Aktualizácia & Zabezpečenie>Windows Update a vyberte položku Vyhľadať aktualizácie.
Táto aktualizácia sa automaticky stiahne a nainštaluje z lokality Windows Update. Ak máte záujem o samostatný balík s touto aktualizáciou, prejdite na webovú lokalitu Katalóg služby Microsoft Update.
Informácie o súboroch
Ak máte záujem o zoznam súborov, ktoré sú súčasťou tejto aktualizácie, stiahnite si informácie o súboroch kumulatívnej aktualizácie 4483452 pre x64 a informácie o súboroch kumulatívnej aktualizácie 4483452 pre x86.