12 กุมภาพันธ์ 2019—การอัปเดตสะสม KB4483452 สําหรับ .NET Framework 3.5 และ 4.7.2 สําหรับ Windows 10 เวอร์ชัน 1809 และ Windows Server 2019

นำไปใช้กับ
.NET

หมายเหตุ

วันที่วางจําหน่าย:
02/12/2019

เวอร์ชัน:
.NET Framework 3.5 และ 4.7.2

การปรับปรุงและแก้ไข

การอัปเดตความปลอดภัยนี้แก้ไขช่องโหว่ใน Microsoft .NET Framework ที่อาจทําให้เกิดสิ่งต่อไปนี้:

  • ช่องโหว่การดําเนินการรหัสระยะไกลในซอฟต์แวร์ .NET Framework หากซอฟต์แวร์ไม่ได้ตรวจสอบมาร์กอัปแหล่งที่มาของไฟล์ ผู้โจมตีที่สามารถใช้ประโยชน์จากช่องโหว่ได้สําเร็จอาจเรียกใช้รหัสโดยพลการในบริบทของผู้ใช้ปัจจุบัน หากผู้ใช้ปัจจุบันเข้าสู่ระบบโดยใช้สิทธิ์ผู้ดูแลระบบของผู้ใช้ ผู้โจมตีสามารถเข้าควบคุมระบบที่ได้รับผลกระทบได้ จากนั้นผู้โจมตีสามารถติดตั้งโปรแกรมได้ ดู เปลี่ยน หรือลบข้อมูล หรือสร้างบัญชีใหม่ที่มีสิทธิ์ของผู้ใช้เต็มรูปแบบ ผู้ใช้ที่มีบัญชีถูกกําหนดค่าให้มีสิทธิ์ของผู้ใช้ในระบบน้อยกว่าอาจได้รับผลกระทบน้อยกว่าผู้ใช้ที่มีสิทธิ์ผู้ดูแลระบบ
    การใช้ประโยชน์จากช่องโหว่กําหนดให้ผู้ใช้เปิดไฟล์ที่ออกแบบมาเพื่อเป็นพิเศษซึ่งมีเวอร์ชันที่ได้รับผลกระทบจาก .NET Framework ในสถานการณ์โจมตีอีเมล ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่โดยการส่งไฟล์ที่ crafted เป็นพิเศษให้กับผู้ใช้ และโน้มน้าวให้ผู้ใช้เปิดไฟล์
    การอัปเดตความปลอดภัยนี้แก้ไขช่องโหว่โดยการแก้ไขวิธีที่ .NET Framework ตรวจสอบมาร์กอัปต้นทางของไฟล์

    หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับช่องโหว่นี้ โปรดดูช่องโหว่ทั่วไปและการเปิดเผยของ Microsoft CVE-2019-0613

  • ช่องโหว่ใน .NET Framework API บางอย่างที่แยกวิเคราะห์ URL ผู้โจมตีที่ใช้ประโยชน์จากช่องโหว่นี้ได้สําเร็จอาจใช้เพื่อเลี่ยงผ่านตรรกะด้านความปลอดภัยที่มีจุดประสงค์เพื่อตรวจสอบให้แน่ใจว่า URL ที่ผู้ใช้ระบุเป็นของชื่อโฮสต์เฉพาะหรือโดเมนย่อยของชื่อโฮสต์นั้น สิ่งนี้สามารถใช้เพื่อทําการสื่อสารที่มีสิทธิพิเศษกับบริการที่ไม่น่าเชื่อถือราวกับว่าบริการนั้นเชื่อถือได้
    เพื่อใช้ประโยชน์จากช่องโหว่นี้ ผู้โจมตีต้องระบุสตริง URL ไปยังแอปพลิเคชันที่พยายามตรวจสอบว่า URL นั้นเป็นของชื่อโฮสต์เฉพาะหรือโดเมนย่อยของชื่อโฮสต์นั้น จากนั้นแอปพลิเคชันต้องทําการร้องขอ HTTP ไปยัง URL ที่ผู้โจมตีระบุให้โดยตรงหรือโดยการส่ง URL ที่ผู้โจมตีให้มาในเวอร์ชันที่ประมวลผลแล้วไปยังเว็บเบราว์เซอร์

    หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับช่องโหว่นี้ โปรดดูช่องโหว่ทั่วไปและการเปิดเผยของ Microsoft CVE-2019-0657

ปัญหาที่ทราบแล้วในการอัปเดตนี้

ขณะนี้ Microsoft ยังไม่พบปัญหาในการอัปเดตนี้

วิธีรับการอัปเดตนี้

ติดตั้งการอัปเดตนี้

หากต้องการดาวน์โหลดและติดตั้งการอัปเดตนี้ ให้ไปที่การอัปเดตการตั้งค่า>& ความปลอดภัย>Windows Update แล้วเลือกตรวจหาการอัปเดต

การอัปเดตนี้จะถูกดาวน์โหลดและติดตั้งโดยอัตโนมัติจาก Windows Update เมื่อต้องการขอรับแพคเกจสแตนด์อโลนสำหรับการอัปเดตนี้ ให้ไปที่เว็บไซต์ Microsoft Update Catalog

ข้อมูลไฟล์

สําหรับลิสต์ของไฟล์ที่ระบุในการอัปเดตนี้ ให้ดาวน์โหลดข้อมูลไฟล์สําหรับการอัปเดตแบบสะสม 4483452 สําหรับ x64 และข้อมูลไฟล์สําหรับการอัปเดตแบบสะสม 4483452 สําหรับ x86