Microsoft .NET Framework 的安全更新(2019 年 2 月)

high Nessus 插件 ID 122234

简介

远程主机上安装的 Microsoft .NET Framework 受到多个漏洞的影响。

描述

远程主机上安装的 Microsoft .NET Framework 缺少安全更新。因此,该主机受到多个漏洞的影响:

- 当软件无法检查文件的源标记时,.NET Framework 中存在远程代码执行漏洞。成功利用此漏洞的攻击者可在当前用户环境中运行任意代码。如果当前用户使用管理用户权限登录,攻击者可控制受影响的系统。然后,攻击者可安装程序,查看、更改或删除数据,或者创建拥有完全用户权限的新帐户。(CVE-2019-0613)

- 某些 .Net Framework API 和 Visual Studio 的 URL 解析方式中存在漏洞。成功利用此漏洞的攻击者可利用该漏洞,绕过用意在于确保用户提供的 URL 属于特定主机名称或该主机名称之子网域的安全逻辑。这可能会导致将未受信任的服务当作受信任的服务,与其进行具有特殊权限的通信。
(CVE-2019-0657)

- Windows 内核未正确初始化内存对象时,存在信息泄露漏洞。
未经身份验证的攻击者可运行特制应用程序,以恶意利用此漏洞。成功利用此漏洞的攻击者可获取信息而进一步危害用户系统。
(CVE-2019-0663)

解决方案

Microsoft 已发布用于 Microsoft .NET Framework 的安全更新。

另见

http://www.nessus.org/u?a115f2fd

http://www.nessus.org/u?30834b20

http://www.nessus.org/u?019cea8f

http://www.nessus.org/u?36c1f0d4

http://www.nessus.org/u?c56bb182

http://www.nessus.org/u?647a783e

http://www.nessus.org/u?9d8094ee

http://www.nessus.org/u?98ffee64

http://www.nessus.org/u?7bef4183

http://www.nessus.org/u?4e794af1

http://www.nessus.org/u?4173d6f6

http://www.nessus.org/u?4d94fb34

http://www.nessus.org/u?21ccafb3

http://www.nessus.org/u?f84e87c3

http://www.nessus.org/u?bc58c2d9

http://www.nessus.org/u?1aec536e

http://www.nessus.org/u?0db4b115

http://www.nessus.org/u?97d57080

http://www.nessus.org/u?258ca8fb

http://www.nessus.org/u?8553f70f

http://www.nessus.org/u?e5ba9677

http://www.nessus.org/u?f2bda833

http://www.nessus.org/u?25ef9544

http://www.nessus.org/u?ba6e7bcf

http://www.nessus.org/u?d44bccd0

http://www.nessus.org/u?65585675

插件详情

严重性: High

ID: 122234

文件名: smb_nt_ms19_feb_dotnet.nasl

版本: 1.6

类型: local

代理: windows

发布时间: 2019/2/15

最近更新时间: 2020/4/28

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 9.3

时间分数: 6.9

矢量: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2019-0613

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:microsoft:.net_framework

必需的 KB 项: SMB/MS_Bulletin_Checks/Possible

易利用性: No known exploits are available

补丁发布日期: 2019/2/12

漏洞发布日期: 2019/2/12

参考资料信息

CVE: CVE-2019-0613, CVE-2019-0657, CVE-2019-0663

BID: 106872, 106890

MSFT: MS19-4483449, MS19-4483450, MS19-4483451, MS19-4483452, MS19-4483453, MS19-4483454, MS19-4483455, MS19-4483456, MS19-4483457, MS19-4483458, MS19-4483459, MS19-4483468, MS19-4483469, MS19-4483470, MS19-4483472, MS19-4483473, MS19-4483474, MS19-4483481, MS19-4483482, MS19-4483483, MS19-4483484, MS19-4486996, MS19-4487017, MS19-4487018, MS19-4487020, MS19-4487026

MSKB: 4483449, 4483450, 4483451, 4483452, 4483453, 4483454, 4483455, 4483456, 4483457, 4483458, 4483459, 4483468, 4483469, 4483470, 4483472, 4483473, 4483474, 4483481, 4483482, 4483483, 4483484, 4486996, 4487017, 4487018, 4487020, 4487026