.NET Framework 特权提升漏洞
发行版: 2018年7月10日
最后更新:2018年8月15日
- Assigning CNA
- Microsoft
- CVE.org link
- MitreCVE-2018-8202
执行摘要
.NET Framework 中存在特权提升漏洞,这可能允许攻击者提升其特权等级。
若要利用此漏洞,攻击者首先必须访问本地计算机,然后运行恶意程序。
此更新通过更正 .NET Framework 激活 COM 对象的方式来修复此漏洞。
利用
下表为此漏洞提供初始发布时的可利用性评估。
- Publicly disclosed
- 否
- Exploited
- 否
- Exploitability assessment
- 不太可能利用
常见问题
我安装了 .NET Framework 的 2018 年 7 月更新后,应用程序无法启动或无法正常运行。我需要做什么来解决这种情况?
Microsoft 发现多个客户报告应用程序无法启动或无法正常运行。请参阅以下建议的操作。
建议的操作
尚未安装 7 月 10 日发布的 .NET 安全更新的客户:测试 7 月 10 日发布的更新,如果未发现任何应用程序错误,请将更新应用于生产。
已成功安装 7 月 10 日发布的 .NET 安全更新且未遇到任何问题的客户:不需要执行任何进一步操作。
已安装 7 月 10 日发布的 .NET 安全更新且遇到应用程序错误的客户:
- 注册安全通知邮件程序以获得本通报的任何内容更改通知和新更新的通知。请参阅 Microsoft 技术安全通知。
- 与漏洞披露风险相比,评估由更新所导致的应用程序错误的风险:
风险指导:
工作站和终端服务器是主要目标系统,攻击者可以在其中通过用户级别访问来利用此漏洞。在 Web 应用程序服务器方案中,非特权用户通常不具有系统登录访问权限。因此,攻击面得以减少。
- 如果应用程序错误的风险可以接受,则:
- 将 7 月 10 日发布的 .NET 安全更新应用于工作站和非 Web 应用程序服务器。
- 准备应用即将推出的累积更新,其中不再包含 KB4345913 中所述的应用程序错误。当这些更新可用时,客户将通过对此 CVE 的更新收到通知。
- 如果应用程序错误的风险不可以接受,则:
- 将 7 月 10 日发布的 .NET 安全更新从显示应用程序错误的系统中删除。
- 当在接下来几天内提供有限分发更新时,你将通过对此 CVE 的更新收到通知。将其应用于受影响的 Web 应用程序服务器。
鸣谢
- Lasse Trolle Borup of Langkjaer Cyber Defence
安全更新程序
若要确定软件的支持生命周期,请参阅 Microsoft 支持生命周期。
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
- -
免责声明
修订
Microsoft 即将发布 8 月月度汇总更新、仅安全更新和安全更新,以完全解决某些客户在安装适用于 .NET Framework 的 7 月安全更新后遇到的已知问题。安装了独立更新或备用累积更新的客户也应安装 8 月更新。有关下载并安装 8 月更新的链接,请参阅“受影响的产品”表。
更正了“受影响的产品”表中的“文章”和“下载”条目。此次仅为信息性变更。
Microsoft 宣布发布可通过 Microsoft 更新目录获得的更新,以解决某些客户在安装适用于 .NET Framework 的 2018 年 7 月安全更新后遇到的已知问题。Microsoft 建议遇到 KB4345913 (https://support.microsoft.com/zh-cn/help/4345913) 中所述的应用程序错误的客户为你的系统安装适用的独立更新。运行 Window 10 版本 1607 或 Windows Server 2016 的客户应安装累积更新 4346877 以解决应用程序错误。有关下载并安装更新的链接,请参阅“受影响的产品”表。
Microsoft 获悉一些客户在安装 7 月 10 日发布的 CVE-2018-8202 安全更新后遇到的已知问题。我们正在调查此问题,并会在针对此 CVE 的安全更新可用时立即重新发布。在此期间,请参阅 CVE-2018-8202 的“常见问题解答”部分,了解在部署这些更新之前你可以采取的建议操作。有关更多信息,另请参阅 KB4345913,其中包括客户可能遇到的应用程序错误的说明和可用的解决方法。
为了解决 7 月 10 日发布的安全更新中的已知问题,Microsoft 即将发布适用于 Windows 10 所有受支持版本的备用累积更新包。这些程序包可通过 Microsoft 更新目录、WSUS 或手动搜索 Windows 更新获得。安装 7 月 Windows 安全更新后遇到问题的客户应根据需要安装替代程序包。请注意,.NET Framework 的月度汇总和仅安全更新不受影响。有关替代程序包 KB 编号,请参阅“受影响的产品”表。已成功安装安全更新且未遇到任何问题的客户无需执行任何操作。
更正了“受影响的产品”表中的“替代”条目。此次仅为信息性变更。