2019 年 2 月 12 日 - KB4483452适用于 Windows 10 版本 1809 和 Windows Server 2019 的 .NET Framework 3.5 和 4.7.2 累积更新

应用对象
.NET

注意

发布日期:
02/12/2019

版本:
.NET Framework 3.5 和 4.7.2

改进和修复

此安全更新修复了 Microsoft .NET Framework 中可能允许执行以下操作的漏洞:

  • 如果软件不检查文件的源标记,则 .NET Framework 软件中存在远程执行代码漏洞。 成功利用此漏洞的攻击者可以在当前用户的上下文中运行任意代码。 如果当前用户使用管理用户权限登录,攻击者可能会控制受影响的系统。 然后,攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。 与拥有管理用户权限的用户相比,其帐户配置为对系统具有较少用户权限的用户受到的影响可能更小。
    利用此漏洞需要用户打开具有受影响的 .NET Framework 版本的特制文件。 在电子邮件攻击方案中,攻击者可以通过向用户发送特制文件并说服用户打开该文件来利用此漏洞。
    此安全更新通过更正 .NET Framework 检查文件的源标记的方式来修复此漏洞。

    要了解有关此漏洞的更多信息,请参阅 Microsoft 常见漏洞和披露 CVE-2019-0613

  • 某些分析 URL 的 .NET Framework API 中存在漏洞。 成功利用此漏洞的攻击者可以使用它绕过安全逻辑,以确保用户提供的 URL 属于特定的主机名或该主机名的子域。 这可用于与不受信任的服务进行特权通信,就好像该服务是受信任的一样。
    若要利用此漏洞,攻击者必须向应用程序提供 URL 字符串,该应用程序尝试验证 URL 是否属于特定主机名或该主机名的子域。 然后,应用程序必须直接或通过将攻击者提供的 URL 的处理版本发送到 Web 浏览器来向攻击者提供的 URL 发出 HTTP 请求。

    要了解有关此漏洞的更多信息,请参阅 Microsoft 常见漏洞和披露 CVE-2019-0657

此更新中的已知问题

Microsoft 目前不知道此更新中的任何问题。

如何获取此更新

安装此更新

若要下载并安装此更新,请转到“设置>更新”&“安全性>Windows 更新”,然后选择“检查更新”

此更新会通过 Windows 更新自动下载并安装。 若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。

文件信息

有关此更新中提供的文件列表,请下载 x64 累积更新4483452的文件信息x86 累积更新4483452的文件信息