12 februari 2019 – KB4483452 kumulativ uppdatering för .NET Framework 3.5 och 4.7.2 för Windows 10 version 1809 och Windows Server 2019

Gäller för
.NET

Obs

Premiärdatum:
02/12/2019

Version:
.NET Framework 3.5 och 4.7.2

Förbättringar och korrigeringar

Den här säkerhetsuppdateringen löser säkerhetsproblem i Microsoft .NET Framework som kan tillåta följande:

  • En säkerhetsrisk vid körning av fjärrkod i .NET Framework om programvaran inte kontrollerar källkoden för en fil. En angripare som lyckas utnyttja sårbarheten kan köra godtycklig kod i den aktuella användarens kontext. Om den aktuella användaren är inloggad med administrativa användarrättigheter kan en angripare ta kontroll över det berörda systemet. En angripare kan sedan installera program; Visa, ändra eller ta bort data. Eller skapa nya konton med fullständiga användarrättigheter. Användare vars konton är konfigurerade för att ha färre användarrättigheter i systemet kan påverkas mindre än användare som har administrativa användarrättigheter.
    För att sårbarheten ska kunna utnyttjas måste användaren öppna en särskilt utformad fil med en berörd version av .NET Framework. I ett scenario med en e-postattack kan en angripare utnyttja sårbarheten genom att skicka den särskilt utformade filen till användaren och övertyga användaren om att öppna filen.
    Den här säkerhetsuppdateringen åtgärdar säkerhetsproblemet genom att korrigera hur .NET Framework kontrollerar en fils källkod.

    Mer information om den här säkerhetsrisken finns i Microsoft Common Vulnerabilities and Exposures CVE-2019-0613.

  • En säkerhetsrisk i vissa API: er för .NET Framework som parsar URL:er. En angripare som lyckas utnyttja den här sårbarheten kan använda den för att kringgå säkerhetslogik som är avsedd att se till att en användardefinierad URL tillhör ett specifikt värdnamn eller en underdomän till det värdnamnet. Detta kan användas för att skapa privilegierad kommunikation till en icke-betrodd tjänst som om tjänsten vore betrodd.
    För att utnyttja sårbarheten måste en angripare ange en URL-sträng till ett program som försöker verifiera att URL:en tillhör ett specifikt värdnamn eller en underdomän till det värdnamnet. Programmet måste sedan skicka en HTTP-begäran till URL:en som tillhandahålls av angriparen, antingen direkt eller genom att skicka en bearbetad version av URL:en från angriparen till en webbläsare.

    Mer information om den här säkerhetsrisken finns i Microsoft Common Vulnerabilities and Exposures CVE-2019-0657.

Kända fel i den här uppdateringen

Microsoft känner för närvarande inte till några fel i den här uppdateringen.

Så här hämtar du uppdateringen

Installera den här uppdateringen

Om du vill ladda ned och installera den här uppdateringen går du till Inställningar>Uppdatering & säkerhet>Windows Update och väljer Sök efter uppdateringar.

Den här uppdateringen laddas ned och installeras automatiskt via Windows Update. Om du vill hämta det fristående paketet för uppdateringen går du till webbplatsen Microsoft Update Catalog.

Filinformation

Om du vill ha en lista med de filer som ingår i den här uppdateringen kan du ladda ned filinformationen för kumulativ uppdatering 4483452 för x64 och filinformationen för kumulativ uppdatering 4483452 för x86.