站长

微软安全中心公告:dotnet爆高危远程执行漏洞

作者:admin 2021-04-22 我要评论

3月10日微软发布安全公告,通报了.NET架构组件System.Text.Encodings.Web远程执行漏洞。影响范围包括NET 5.0,.NET Core 3.1和.NET Core 2.1。 由于执行文本编码...

在说正事之前,我要推荐一个福利:你还在原价购买阿里云、腾讯云、华为云服务器吗?那太亏啦!来这里,新购、升级、续费都打折,能够为您省60%的钱呢!2核4G企业级云服务器低至69元/年,点击进去看看吧>>>)

3月10日微软发布安全公告,通报了.NET架构组件System.Text.Encodings.Web远程执行漏洞。影响范围包括NET 5.0,.NET Core 3.1和.NET Core 2.1。

由于执行文本编码的方式,.NET 5和.NET Core中存在一个远程执行代码漏洞。

缓解方法

Microsoft尚未发现此漏洞的任何缓解因素。

影响范围

该漏洞影响的程序包是System.Text.Encodings.Web。升级软件包并重新部署应用程序,以解决问题。 目前对应的安全版本为4.5.1,4.7.7和5.0.1。

基于.NET 5,.NET Core或.NET Framework,使用System.Text.Encodings.Web程序包发布的人任何的应用程序。

注意,.NET Core 3.0已停止支持,所有应用程序都应更新为3.1。

漏洞检测

漏洞可以根据当前使用的版本来检测,列出的版本的运行时或SDK,对比上面列出的受影响的版本范围。通过cmd运行dotnet --info命令列出已安装的版本命令,命令输出类似以下信息。

  1. .NET SDK (反映任何 global.json): 
  2. Version: 5.0.201 
  3. Commit: a09bd5c86c 
  4. 运行时环境: 
  5. OS Name: Windows 
  6. OS Version: 10.0.18362 
  7. OS Platform: Windows 
  8. RID: win10-x64 
  9. Base Path: C:\Program Files\dotnet\sdk\5.0.201\ 
  10. Host (useful for support): 
  11. Version: 5.0.4 
  12. Commit: f27d337295 
  13. .NET SDKs installed: 
  14. 5.0.201 [C:\Program Files\dotnet\sdk] 
  15. .NET runtimes installed: 
  16. Microsoft.AspNetCore.App 5.0.4 [C:\Program Files\dotnet\shared\Microsoft.AspNetCore.App] 
  17. Microsoft.NETCore.App 5.0.4 [C:\Program Files\dotnet\shared\Microsoft.NETCore.App] 
  18. Microsoft.WindowsDesktop.App 5.0.4 [C:\Program Files\dotnet\shared\Microsoft.WindowsDesktop.App] 

漏洞解决

要解决此问题,需要安装的.NET 5.0,.NET Core 3.1或.NET Core 2.1的最新版本。如果Visual Studio中安装了一个或多个.NET Core SDK,VS会提示更新Visual Studio,还会自动更新.NET Core SDK。

  • 对于.NET 5.0,请下载并安装Runtime 5.0.4或SDK 5.0.104(适用于Visual Studio 2019 v16.8) 。
  • 对.NET Core 3.1,则应下载并安装Runtime 3.1.13或SDK 3.1.113(适用于Visual Studio 2019 v16.4)或3.1.406(适用于Visual Studio 2019 v16.5或更高版本)
  • 对.NET Core 2.1,则应下载并安装Runtime 2.1.26或SDK 2.1.522(适用于Visual Studio 2019 v15.9)或2.1.814。

Microsoft Update也提供.NET 5.0,.NET Core 3.1和.NET Core 2.1更新。要访问此文件,请在Windows搜索中键入“检查更新”,或打开“设置”,选择“更新和安全性”,然后单击“检查更新”。

安装更新的运行时或SDK后,请重新启动应用程序以使更新生效。

对于已部署的独立的应用程序,针对任何受影响的版本 ,则这些应用程序也容易受到攻击,必须重新编译和重新部署。

【责任编辑:赵宁宁 TEL:(010)68476606】
本文转载自网络,原文链接:https://www.toutiao.com/i6937901299602063884/

版权声明:本文转载自网络,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。本站转载出于传播更多优秀技术知识之目的,如有侵权请联系QQ/微信:153890879删除

相关文章
  • 微软安全中心公告:dotnet爆高危远程执

    微软安全中心公告:dotnet爆高危远程执

  • Firefox 86 将支持 “Total Cookie Pro

    Firefox 86 将支持 “Total Cookie Pro

  • 美国零日漏洞市场不为人知的故事

    美国零日漏洞市场不为人知的故事

  • 英特尔这两款处理器容易被侧通道攻击,

    英特尔这两款处理器容易被侧通道攻击,