注意
- 适用于:
- Microsoft .NET Framework 3.5、Microsoft .NET Framework 4.7.2 和 4.8
摘要
如果软件无法检查文件的源标记,则 .NET 软件中存在远程执行代码漏洞。 WCF 和 WIF 中存在身份验证绕过漏洞,允许使用任意对称密钥对 SAML 令牌进行签名。 此漏洞使攻击者能够模拟其他用户。 该漏洞存在于 WCF、WIF 3.5 及更高版本的 .NET Framework、Windows 中的 WIF 1.0 组件、WIF Nuget 程序包以及 SharePoint 中的 WIF 实现中。 如果 Exchange 和 Azure Active Directory 允许使用具有不可打印字符的显示名称创建实体,则存在信息泄漏漏洞。
若要了解有关漏洞的更多信息,请参阅以下CVE) (常见漏洞和披露:
有关此更新的其他信息
以下文章包含有关此更新的其他信息,因为它与各个产品版本相关:
- 4506998 适用于 Windows 10 版本 1809 和 Windows Server 2019 的 .NET Framework 3.5 和 4.7.2 的累积更新说明 (KB4506998)
- 4506990 适用于 Windows 10 版本 1809 和 Windows Server 2019 的 .NET Framework 3.5 和 4.8 的累积更新说明 (KB4506990)
有关保护和安全的信息
- 保护自己的上网安全:Windows 安全支持
- 了解如何防范网络威胁:Microsoft 安全