適用於:
Microsoft .NET Framework 2.0 Microsoft .NET Framework 3.0 Microsoft .NET Framework 4.5.2 Microsoft .NET Framework 4.6
注意事項
2020 年 7 月 23 日已發行更新 KB4565616 v2 與 KB4565623 v2,取代對適用於 Windows Server 2008 SP2 的 .NET Framework 4.5.2 和 4.6 所提供那些更新的 v1。 對於具有特定 ESU 設定的客戶,v1 更新無法安裝。 v2 更新可為無法安裝 v1 更新的客戶更正問題。
如果您已安裝這些更新的 v1,則不需執行任何動作。
此更新的其他相關資訊>一節找到各篇文章的連結。
若要取得這些更新的 v2,請參閱個別更新文章的<如何取得並安裝更新>一節。 您可在本文的<重要: 安裝此更新之前,請先確認您已安裝<如何取得此更新>一節所列的必要更新。
重要:Windows Server 2008 SP2 將可繼續使用 WSUS 掃描 cab 檔案。 如果您有一些執行此作業系統卻沒有 ESU 的裝置,其在修補程式管理與合規性工具組中可能會顯示為不符合規範。
重要:若客戶已購買適用於此作業系統內部部署版本的延伸安全性更新 (ESU),必須遵循 KB4522133 中的程序,才能在延伸支援於 2020 年 1 月 14 日終止後繼續收到安全性更新。 如需 ESU 與支援哪些版本的詳細資訊,請參閱 KB4497181。
重要:從 2019 年 8 月開始,對適用於 Windows Server 2008 SP2 的 .NET Framework 4.6 以後版本的更新,必須具備 SHA-2 程式碼簽署支援。 在套用此更新之前,請先確認您具有所有最新 Windows 更新,以免發生安裝問題。 如需有關 SHA-2 程式碼簽署支援更新的詳細資訊,請參閱 KB 4474419。
重要:適用於 .NET Framework 4.7.2、4.7.1、4.7、4.6.2、4.6.1 和 4.6 的所有更新都需要安裝 d3dcompiler_47.dll 更新。 我們建議您在套用此更新之前,先安裝隨附的 d3dcompiler_47.dll 更新。 如需有關 d3dcompiler_47.dll 的詳細資訊,請參閱 KB 4019990。
重要:如果您在安裝此更新之後安裝語言套件,您必須重新安裝此更新。 因此,我們建議您在安裝此更新前,先安裝任何需要的語言套件。 如需詳細資訊,請參閱將語言套件新增到 Windows (英文)。
摘要
當 .NET Framework 無法檢查 XML 檔案輸入的來源標記時,即存在遠端執行程式碼弱點。 成功利用弱點的攻擊者可能會在負責將 XML 內容還原序列化的處理序內容中執行任意程式碼。 為了利用此弱點,攻擊者可能會將蓄意製作的文件上傳至利用受影響產品處理內容的伺服器。 此安全性更新會更正 .NET Framework 驗證 XML 內容之來源標記的方式,藉此解決弱點。
此安全性更新會影響 .NET Framework 的 System.Data.DataTable 與 System.Data.DataSet 類型讀取 XML 序列化資料的方式。 安裝更新之後,大部分 .NET Framework 應用程式都不會發生任何行為變更。 如需有關更新如何影響 .NET Framework,包括案例範例在內的詳細資訊,請參閱 DataTable 與 DataSet 安全性指引文件,網址為:https://go.microsoft.com/fwlink/?linkid=2132227 (部分機器翻譯)。
若要深入了解這些弱點,請前往下列一般弱點及安全風險 (CVE)。
此更新的其他相關資訊
下列文章包含此更新 (與個別產品版本相關) 的其他資訊。
-
4565611 說明適用於 Windows Server 2008 SP2 的 .NET Framework 2.0、3.0 安全性和品質彙總套件 (KB4565611)
-
4565616 說明 Windows 7 SP1 和 Windows Server 2008 R2 SP1 及 Windows Server 2008 SP2 的 .NET Framework 4.5.2 安全性和品質彙總套件 (KB4565616)
-
4565623 說明 Windows 7 SP1 和 Windows Server 2008 R2 SP1 及 Windows Server 2008 SP2 的 .NET Framework 4.6 安全性和品質彙總套件 (KB4565623)
有關保護和安全性的資訊
-
在線上保護您自己: Windows 安全性支援
-
了解我們如何防範網路威脅: Microsoft 安全性資訊