Ngày 12 tháng 2 năm 2019—Bản cập nhật tích lũy KB4483452 cho .NET Framework 3.5 và 4.7.2 cho Windows 10, phiên bản 1809 và Windows Server 2019

Áp dụng cho
.NET

Lưu ý

Ngày Phát hành:
02/12/2019

Phiên bản:
.NET Framework 3.5 và 4.7.2

Các bản sửa lỗi và cải tiến

Bản cập nhật bảo mật này giải quyết các lỗ hổng trong Microsoft .NET Framework có thể cho phép:

  • Lỗ hổng Thực thi Mã Từ xa trong phần mềm .NET Framework nếu phần mềm không kiểm tra đánh dấu nguồn của tệp. Kẻ tấn công người thành công khai thác lỗ hổng có thể chạy mã tùy tiện trong bối cảnh của người dùng hiện tại. Nếu người dùng hiện tại được đăng nhập bằng quyền người dùng quản trị, kẻ tấn công có thể kiểm soát hệ thống bị ảnh hưởng. Kẻ tấn công sau đó có thể cài đặt các chương trình; xem, thay đổi hoặc xóa dữ liệu; hoặc tạo tài khoản mới có toàn quyền người dùng. Người dùng có tài khoản được đặt cấu hình để có ít quyền người dùng hơn trên hệ thống có thể ít bị ảnh hưởng hơn so với người dùng có quyền người dùng quản trị.
    Khai thác lỗ hổng bảo mật đòi hỏi người dùng mở một tập tin đặc biệt crafted có một phiên bản bị ảnh hưởng của .NET Framework. Trong trường hợp tấn công email, kẻ tấn công có thể khai thác lỗ hổng bảo mật bằng cách gửi tệp đặc biệt crafted cho người dùng và thuyết phục người dùng mở tệp.
    Bản cập nhật bảo mật này khắc phục lỗ hổng bằng cách sửa cách .NET Framework kiểm tra đánh dấu nguồn của tệp.

    Để tìm hiểu thêm về lỗ hổng này, hãy xem Microsoft Common Vulnerabilities and Exposures CVE-2019-0613.

  • Một lỗ hổng trong một số API .NET Framework phân tích URL. Kẻ tấn công khai thác thành công lỗ hổng này có thể sử dụng nó để bỏ qua lô-gic bảo mật nhằm đảm bảo rằng MỘT URL do người dùng cung cấp thuộc về một tên máy chủ cụ thể hoặc tên miền con của tên máy chủ đó. Điều này có thể được sử dụng để tạo đặc quyền liên lạc với một dịch vụ không đáng tin cậy như thể dịch vụ đó đã được tin cậy.
    Để khai thác lỗ hổng bảo mật, kẻ tấn công phải cung cấp một chuỗi URL để một ứng dụng cố gắng xác minh rằng URL thuộc về một tên máy chủ cụ thể hoặc một tên miền con của tên máy chủ đó. Các ứng dụng sau đó phải thực hiện một http yêu cầu để những kẻ tấn công cung cấp URL hoặc trực tiếp hoặc bằng cách gửi một phiên bản xử lý của những kẻ tấn công cung cấp URL đến một trình duyệt web.

    Để tìm hiểu thêm về lỗ hổng này, hãy xem Microsoft Common Vulnerabilities and Exposures CVE-2019-0657.

Những sự cố đã biết trong bản cập nhật này

Microsoft hiện chưa ghi nhận bất kỳ sự cố nào với bản cập nhật này.

Cách tải bản cập nhật này

Cài đặt bản cập nhật này

Để tải xuống và cài đặt bản cập nhật này, hãy chuyển đến> Cậpnhật Cài & Mật>Windows Update và chọn Kiểm tra bản cập nhật.

Bản cập nhật này sẽ được tải xuống và cài đặt tự động từ Windows Update. Để tải gói độc lập cho bản cập nhật này, hãy truy cập trang web Danh mục Microsoft Update.

Thông tin tệp

Để biết danh sách các tệp được cung cấp trong bản cập nhật này, hãy tải xuống thông tin tệp cho bản cập nhật tích lũy 4483452 cho x64 và thông tin tệp cho bản cập nhật tích lũy 4483452 cho x86.