2019 年 2 月 12 日 - 適用於 Windows 10 版本 1809 和 Windows Server 2019 的 .NET Framework 3.5 和 4.7.2 的KB4483452累積更新

套用到
.NET

注意

發行日期:
02/12/2019

版本:
.NET Framework 3.5 和 4.7.2

改進與修正

此安全性更新可解決 Microsoft ..NET Framework 中可能允許下列內容的弱點:

  • 如果軟體無法檢查檔案的來源標記,.NET Framework 軟體中會出現遠端執行程式碼弱點。 成功利用弱點的攻擊者可能會在目前使用者的內容中執行任意程式碼。 如果目前使用者使用系統管理使用者權限登入,攻擊者可能會控制受影響的系統。 然後,攻擊者可以安裝程式;檢視、變更或刪除資料;或建立具有完整使用者權限的新帳戶。 其帳戶在系統上設定為較少使用者權限的使用者,其受影響可能比擁有系統管理使用者權限的使用者要小。
    使用者必須開啟蓄意製作的檔案,而且該檔案含有受影響的 .NET Framework 版本。 在電子郵件攻擊案例中,攻擊者可能會將蓄意製作的檔案傳送給使用者,並說服使用者開啟檔案,藉此利用弱點。
    此安全性更新會更正 .NET Framework 檢查檔案來源標記的方式,藉此解決弱點。

    要深入了解此弱點,請參閱 Microsoft 常見的漏洞與披露 CVE-2019-0613

  • 某些會剖析 URL 的 .NET Framework API 中的弱點。 成功利用此弱點的攻擊者可能會使用它來繞過安全性邏輯,其目的是要確保使用者提供的 URL 屬於特定的主機名稱或該主機名稱的子網域。 這可用來對不受信任的服務進行特殊權限通訊,就好像該服務受信任一樣。
    若要利用這項弱點,攻擊者必須提供 URL 字串給嘗試驗證該 URL 是否屬於特定主機名稱或該主機名稱的子網域的應用程式。 接著,應用程式必須直接或傳送攻擊者提供 URL 的處理版本至網頁瀏覽器,向攻擊者提供的 URL 提出 HTTP 要求。

    要深入了解此弱點,請參閱 Microsoft 常見的漏洞與披露 CVE-2019-0657

此更新中的已知問題

Microsoft 目前不知道此更新的任何問題。

如何取得此更新

安裝此更新

若要下載並安裝此更新,請移至 [設定>更新]& [安全性>]Windows Update,然後選取 [檢查更新]。

此更新將從 Windows Update 自動下載並安裝。 若要取得此更新的獨立套件,請前往 Microsoft Update Catalog 網站。

檔案詳細資訊

如需此更新中提供的檔案清單,請下載適用於 x64 的累積更新4483452的檔案資訊 ,以及適用於 x86 的累積更新4483452的檔案資訊