Microsoft 安全性佈告欄 MS15-118 - 重要
.NET Framework的安全性更新,以解決權限提高 (3104507)
發行日期:2015 年 11 月 10 日 |更新日期:2016 年 2 月 9 日
版本: 2.0
執行摘要
此安全性更新可解決 Microsoft .NET Framework 中的弱點。 如果攻擊者相信使用者流覽至遭入侵的網站,或在專為將用戶端程式代碼插入使用者的瀏覽器中而設計的電子郵件中開啟連結,則最嚴重的弱點可能會允許提高許可權。
此安全性更新已針對 Microsoft .NET Framework 2.0 Service Pack 2、Microsoft .NET Framework 3.5、Microsoft .NET Framework 3.5.1、Microsoft .NET Framework 4、Microsoft .NET Framework 4.5、Microsoft.NET Framework 4.5.1、Microsoft .NET Framework 4.5.2 和 Microsoft .NET Framework 4.6 受影響版本的 Microsoft Windows。 如需詳細資訊,請參閱 受影響的軟體 一節。
安全性更新會修改 ASP.NET 驗證 HTTP 要求值的方式、更正.NET Framework剖析特定特製 XML 檔案的方式,以及協助確保 .NET 元件正確地實作 ASLR 安全性功能,來解決弱點。 如需弱點的詳細資訊,請參閱特定弱點的 常見問題 (常見問題) 小節。
如需此更新的詳細資訊,請參閱 Microsoft 知識庫文章 3104507。
受影響的軟體和弱點嚴重性分級
下列軟體版本或版本會受到影響。 未列出的版本或版本會超過其支援生命週期,或不會受到影響。 若要判斷軟體版本或版本的支援生命週期,請參閱Microsoft 支援服務生命週期。
下列嚴重性評等假設弱點的潛在最大影響。 如需此安全性佈告欄發行的 30 天內,弱點的惡意探索性與其嚴重性評等和安全性影響有關的資訊,請參閱 11 月公告摘要中的惡意探索索引。
作業系統 | 元件 | .NET 資訊洩漏弱點 - CVE-2015-6096 | .NET 提高許可權弱點 - CVE-2015-6099 | .NET ASLR 略過 - CVE-2015-6115 | 已取代更新 |
---|---|---|---|---|---|
Windows Vista | |||||
Windows Vista Service Pack 2 | Microsoft .NET Framework 2.0 Service Pack 2 | 重要 資訊洩漏 (3097988) | 不適用 | 重要安全性功能略過 (3097988) | 3097988取代MS14-057中的2979568 |
Windows Vista Service Pack 2 | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
Windows Vista Service Pack 2 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097996) | 重要 提高許可權 (3098781) | 不適用 | 3097996取代MS14-057中的2979578 3098781取代MS14-009中的2901126 |
Windows Vista Service Pack 2 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098001) | 重要提高許可權 (3098786) | 不適用 | 無 |
Windows Vista x64 Edition Service Pack 2 | Microsoft .NET Framework 2.0 Service Pack 2 | 重要 資訊洩漏 (3097988) | 不適用 | 重要安全性功能略過 (3097988) | 3097988取代MS14-057中的2979568 |
Windows Vista x64 Edition Service Pack 2 | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
Windows Vista x64 Edition Service Pack 2 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097996) | 重要 提高許可權 (3098781) | 不適用 | 3097996取代MS14-057中的2979578 3098781取代MS14-009中的2901126 |
Windows Vista x64 Edition Service Pack 2 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098001) | 重要提高許可權 (3098786) | 不適用 | 無 |
Windows Server 2008 | |||||
Windows Server 2008 for 32 位系統 Service Pack 2 | Microsoft .NET Framework 2.0 Service Pack 2 | 重要 資訊洩漏 (3097988) | 不適用 | 重要安全性功能略過 (3097988) | 3097988取代MS14-057中的2979568 |
Windows Server 2008 for 32 位系統 Service Pack 2 | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
Windows Server 2008 for 32 位系統 Service Pack 2 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097996) | 重要 提高許可權 (3098781) | 不適用 | 3097996取代MS14-057中的2979578 3098781取代MS14-009中的2901126 |
Windows Server 2008 for 32 位系統 Service Pack 2 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098001) | 重要提高許可權 (3098786) | 不適用 | 無 |
適用于 x64 型系統的 Windows Server 2008 Service Pack 2 | Microsoft .NET Framework 2.0 Service Pack 2 | 重要 資訊洩漏 (3097988) | 不適用 | 重要 安全性功能略過 (3097988) | 3097988會取代MS14-057中的2979568 |
適用于 x64 型系統的 Windows Server 2008 Service Pack 2 | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994會取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
適用于 x64 型系統的 Windows Server 2008 Service Pack 2 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097996) | 重要 提高許可權 (3098781) | 不適用 | 3097996取代 MS14-057中的2979578,3098781取代MS14-009中的2901126 |
適用于 x64 型系統的 Windows Server 2008 Service Pack 2 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098001) | 重要 提高許可權 (3098786) | 不適用 | 無 |
Windows Server 2008 for Itanium 型系統 Service Pack 2 | Microsoft .NET Framework 2.0 Service Pack 2 | 重要 資訊洩漏 (3097988) | 不適用 | 重要 安全性功能略過 (3097988) | 3097988會取代MS14-057中的2979568 |
Windows Server 2008 for Itanium 型系統 Service Pack 2 | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994會取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
Windows 7 | |||||
Windows 7 for 32 位系統 Service Pack 1 | Microsoft .NET Framework 3.5.1 | 重要 資訊洩漏 (3097989) | 不適用 | 重要安全性功能略過 (3097989) | 3097989取代MS14-057中的2979570 |
Windows 7 for 32 位系統 Service Pack 1 | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994會取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
Windows 7 for 32 位系統 Service Pack 1 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097996) | 重要 提高許可權 (3098781) | 不適用 | 3097996取代 MS14-057中的2979578,3098781取代MS14-009中的2901126 |
Windows 7 for 32 位系統 Service Pack 1 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098001) | 重要 提高許可權 (3098786) | 不適用 | 無 |
Windows 7 for x64 型系統 Service Pack 1 | Microsoft .NET Framework 3.5.1 | 重要 資訊洩漏 (3097989) | 不適用 | 重要安全性功能略過 (3097989) | 3097989取代MS14-057中的2979570 |
Windows 7 for x64 型系統 Service Pack 1 | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994會取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
Windows 7 for x64 型系統 Service Pack 1 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097996) | 重要 提高許可權 (3098781) | 不適用 | 3097996取代 MS14-057中的2979578,3098781取代MS14-009中的2901126 |
Windows 7 for x64 型系統 Service Pack 1 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098001) | 重要 提高許可權 (3098786) | 不適用 | 無 |
Windows Server 2008 R2 | |||||
適用于 x64 型系統的 Windows Server 2008 R2 Service Pack 1 | Microsoft .NET Framework 3.5.1 | 重要 資訊洩漏 (3097989) | 不適用 | 重要安全性功能略過 (3097989) | 3097989取代MS14-057中的2979570 |
適用于 x64 型系統的 Windows Server 2008 R2 Service Pack 1 | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994會取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
適用于 x64 型系統的 Windows Server 2008 R2 Service Pack 1 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097996) | 重要 提高許可權 (3098781) | 不適用 | 3097996取代 MS14-057中的2979578,3098781取代MS14-009中的2901126 |
適用于 x64 型系統的 Windows Server 2008 R2 Service Pack 1 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098001) | 重要 提高許可權 (3098786) | 不適用 | 無 |
Windows Server 2008 R2 for Itanium 型系統 Service Pack 1 | Microsoft .NET Framework 3.5.1 | 重要 資訊洩漏 (3097989) | 不適用 | 重要安全性功能略過 (3097989) | 3097989取代MS14-057中的2979570 |
Windows Server 2008 R2 for Itanium 型系統 Service Pack 1 | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994會取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
Windows 8 和 Windows 8.1 | |||||
適用于 32 位系統的 Windows 8 | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3097991) | 不適用 | 重要 安全性功能略過 (3097991) | 3097991會取代MS14-057中的2979571 |
適用于 32 位系統的 Windows 8 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097995) | 重要提高許可權 (3098780) | 不適用 | 3098780會取代MS14-009中的2901127 |
適用于 32 位系統的 Windows 8 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3097999) | 重要 提高許可權 (3098784) | 不適用 | 無 |
Windows 8 for x64 型系統 | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3097991) | 不適用 | 重要 安全性功能略過 (3097991) | 3097991會取代MS14-057中的2979571 |
Windows 8 for x64 型系統 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097995) | 重要提高許可權 (3098780) | 不適用 | 3098780會取代MS14-009中的2901127 |
Windows 8 for x64 型系統 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3097999) | 重要 提高許可權 (3098784) | 不適用 | 無 |
32 位系統的 Windows 8.1 | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3097992) | 不適用 | 重要安全性功能略過 (3097992) | 3097992會取代MS14-057中的2979573 |
32 位系統的 Windows 8.1 | Microsoft .NET Framework 4.5.1/4.5.2 | 重要 資訊洩漏 (3097997) | 重要 提高許可權 (3098779) | 不適用 | 3097997會取代 MS14-057中的2979576,3098779取代MS14-009中的2901128 |
32 位系統的 Windows 8.1 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098000) | 重要 提高許可權 (3098785) | 不適用 | 無 |
x64 型系統的 Windows 8.1 | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3097992) | 不適用 | 重要安全性功能略過 (3097992) | 3097992會取代MS14-057中的2979573 |
x64 型系統的 Windows 8.1 | Microsoft .NET Framework 4.5.1/4.5.2 | 重要 資訊洩漏 (3097997) | 重要 提高許可權 (3098779) | 不適用 | 3097997會取代 MS14-057中的2979576,3098779取代MS14-009中的2901128 |
x64 型系統的 Windows 8.1 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098000) | 重要 提高許可權 (3098785) | 不適用 | 無 |
Windows Server 2012 和 Windows Server 2012 R2 | |||||
Windows Server 2012 | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3097991) | 不適用 | 重要 安全性功能略過 (3097991) | 3097991會取代MS14-057中的2979571 |
Windows Server 2012 | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097995) | 重要提高許可權 (3098780) | 不適用 | 3098780會取代MS14-009中的2901127 |
Windows Server 2012 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3097999) | 重要 提高許可權 (3098784) | 不適用 | 無 |
Windows Server 2012 R2 | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3097992) | 不適用 | 重要安全性功能略過 (3097992) | 3097992會取代MS14-057中的2979573 |
Windows Server 2012 R2 | Microsoft .NET Framework 4.5.1/4.5.2 | 重要 資訊洩漏 (3097997) | 重要 提高許可權 (3098779) | 不適用 | 3097997會取代 MS14-057中的2979576,3098779取代MS14-009中的2901128 |
Windows Server 2012 R2 | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098000) | 重要 提高許可權 (3098785) | 不適用 | 無 |
Windows RT 和 Windows RT 8.1 | |||||
Windows RT | Microsoft .NET Framework 4.5/4.5.1/4.5.2[2] | 重要 資訊洩漏 (3097995) | 重要 提高許可權 (3098780) | 不適用 | 無 |
Windows RT | Microsoft .NET Framework 4.6[2] | 重要 資訊洩漏 (3097999) | 重要 提高許可權 (3098784) | 不適用 | 無 |
Windows RT 8.1 | Microsoft .NET Framework 4.5.1/4.5.2[2] | 重要 資訊洩漏 (3097997) | 重要 提高許可權 (3098779) | 不適用 | 3097997會取代 MS14-057中的2979576,3098779取代MS14-009中的2901128 |
Windows RT 8.1 | Microsoft .NET Framework 4.6[2] | 重要 資訊洩漏 (3098000) | 重要 提高許可權 (3098785) | 不適用 | 無 |
Windows 10 | |||||
32 位系統的 Windows 10[3] | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3105213) | 不適用 | 重要 安全性功能略過 (3105213) | 3097617 |
32 位系統的 Windows 10[3] | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3105213) | 重要 提高許可權 (3105213) | 不適用 | 3097617 |
x64 型系統的Windows 10[3] | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3105213) | 不適用 | 重要 安全性功能略過 (3105213) | 3097617 |
x64 型系統的Windows 10[3] | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3105213) | 重要 提高許可權 (3105213) | 不適用 | 3097617 |
Server Core 安裝選項 | |||||
適用于 x64 型系統 Service Pack 1 的 Windows Server 2008 R2 (Server Core 安裝) | Microsoft .NET Framework 3.5.1 | 重要 資訊洩漏 (3097989) | 不適用 | 重要安全性功能略過 (3097989) | 3097989取代MS14-057中的2979570 |
適用于 x64 型系統 Service Pack 1 的 Windows Server 2008 R2 (Server Core 安裝) | Microsoft .NET Framework 4[1] | 重要 資訊洩漏 (3097994) | 重要 提高許可權 (3098778) | 不適用 | 3097994會取代MS14-057中的2979575,3098778取代MS11-100中的2656351和MS14-009中的2901110 |
適用于 x64 型系統 Service Pack 1 的 Windows Server 2008 R2 (Server Core 安裝) | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097996) | 重要 提高許可權 (3098781) | 不適用 | 3098781會取代MS14-009中的2901126 |
適用于 x64 型系統 Service Pack 1 的 Windows Server 2008 R2 (Server Core 安裝) | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098001) | 重要 提高許可權 (3098786) | 不適用 | 無 |
Windows Server 2012 (Server Core 安裝) | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3097991) | 不適用 | 重要 安全性功能略過 (3097991) | 3097991會取代MS14-057中的2979571 |
Windows Server 2012 (Server Core 安裝) | Microsoft .NET Framework 4.5/4.5.1/4.5.2 | 重要 資訊洩漏 (3097995) | 重要提高許可權 (3098780) | 不適用 | 3098780會取代MS14-009中的2901127 |
Windows Server 2012 (Server Core 安裝) | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3097999) | 重要 提高許可權 (3098784) | 不適用 | 無 |
Windows Server 2012 R2 (Server Core 安裝) | Microsoft .NET Framework 3.5 | 重要 資訊洩漏 (3097992) | 不適用 | 重要安全性功能略過 (3097992) | 3097992會取代MS14-057中的2979573 |
Windows Server 2012 R2 (Server Core 安裝) | Microsoft .NET Framework 4.5.1/4.5.2 | 重要 資訊洩漏 (3097997) | 重要 提高許可權 (3098779) | 不適用 | 3097997會取代 MS14-057中的2979576,3098779取代MS14-009中的2901128 |
Windows Server 2012 R2 (Server Core 安裝) | Microsoft .NET Framework 4.6 | 重要 資訊洩漏 (3098000) | 重要 提高許可權 (3098785) | 不適用 | 無 |
[1].NET Framework 4 和 .NET Framework 4 用戶端設定檔受到影響。
[2]此更新僅適用于Windows Update。
注意Windows Server Technical Preview 3 受到影響。 建議執行此作業系統的客戶套用更新,此更新可透過Windows Update取得。
更新常見問題
如何?判斷已安裝哪一個版本的 Microsoft .NET Framework?
您可以在系統上安裝和執行多個版本的 .NET Framework,而且可以依任何順序安裝版本。 如需詳細資訊,請參閱 Microsoft 知識庫文章318785。
.NET Framework 4 和 .NET Framework 4 用戶端設定檔之間的差異為何?
.NET Framework第 4 版可轉散發套件可在兩個設定檔中使用:.NET Framework 4 和 .NET Framework 4 用戶端設定檔。 .NET Framework 4 用戶端設定檔是針對用戶端應用程式優化的.NET Framework 4 設定檔子集。 它提供大部分用戶端應用程式的功能,包括Windows Presentation Foundation (WPF) 、Windows Forms、Windows Communication Foundation (WCF) 和 ClickOnce 功能。 這可加快部署速度,並為以 .NET Framework 4 用戶端設定檔為目標的應用程式提供較小的安裝套件。 如需詳細資訊,請參閱 MSDN 文章,.NET Framework用戶端設定檔。
有數個更新套件可供某些受影響的軟體使用。 我需要為軟體安裝受影響的軟體資料表中列出的所有更新嗎?
是。 客戶應套用在其系統上安裝軟體的所有更新。
我需要在特定順序中安裝這些安全性更新嗎?
不會。 指定系統的多個更新可以依任何順序套用。
弱點資訊
.NET 資訊洩漏弱點 - CVE-2015-6096
資訊洩漏弱點存在於特定特製 XML 檔案.NET Framework DTD 剖析中。 成功利用此弱點的攻擊者可能會取得目標系統上本機檔案的讀取權限。
若要利用此弱點,攻擊者必須說服使用者下載並開啟特別製作的應用程式檔案。 不過,攻擊者無法強制使用者下載檔案。 更新會修正.NET Framework剖析特定特製 XML 檔案的方式,以解決弱點。
Microsoft 透過協調的弱點洩漏收到弱點的相關資訊。 在最初發出此安全性公告時,Microsoft 不會察覺任何嘗試利用此弱點的攻擊。
緩和因素
Microsoft 尚未識別此弱點的任何 緩和因素 。
因應措施
Microsoft 尚未識別此弱點的任何 因應措施 。
.NET 提高許可權弱點 - CVE-2015-6099
當 ASP.NET 不正確地驗證 HTTP 要求中的值時,就會有許可權提升弱點,向使用者公開潛在的跨網站腳本 (XSS) 攻擊。 成功利用弱點的攻擊者可能會利用易受攻擊的網站,將用戶端腳本插入使用者的瀏覽器,最終修改或詐騙內容、進行網路釣魚活動、揭露資訊,或對目標使用者有權執行的任何易受攻擊網站上執行任何動作。
若要利用此弱點,需要使用者互動。 在網頁流覽案例中,使用者必須流覽至遭入侵的網站。 在電子郵件攻擊案例中,攻擊者必須說服登入易受攻擊伺服器的使用者按一下電子郵件中特別製作的連結。 更新會修改 ASP.NET 驗證 HTTP 要求值的方式,以解決弱點。
Microsoft 透過協調的弱點洩漏收到弱點的相關資訊。 在最初發出此安全性公告時,Microsoft 不會察覺任何嘗試利用此弱點的攻擊。
緩和因素
Microsoft 尚未識別此弱點的任何 緩和因素 。
因應措施
Microsoft 尚未識別此弱點的任何 因應措施 。
在情況中,下列 因應措施 可能很有説明:
從 web.config移除 requestPathInvalidCharacters 金鑰
若要解決此問題,系統管理員可以從 web.config 移除< HTTPRuntime requestPathInvalidCharacters=「」 / >非預設設定,或至少在 requestPathInvalidCharacters 設定中包含 「:」。
如何復原因應措施:
還原先前移除< 的 HTTPRuntime requestPathInvalidCharacters=「」 / >行。
.NET ASLR 略過 - CVE-2015-6115
安全性功能略過存在於未正確實作位址空間配置隨機化 (ASLR) 安全性功能的.NET Framework元件中,可保護使用者免于遭受廣泛的弱點類別。 ASLR 略過可能會讓攻擊者略過安全性功能,然後在嘗試惡意探索其他弱點時載入其他惡意程式碼。 安全性功能本身不允許任意程式碼執行。 不過,攻擊者可以使用此 ASLR 旁路搭配另一個弱點,例如遠端程式碼執行弱點來執行任意程式碼。
若要利用 ASLR 略過,攻擊者可能會裝載特別製作的網站 (,或利用接受或裝載可能遭入侵的使用者提供內容的網站) 。 攻擊者無法強制使用者流覽特別製作的網站。 相反地,攻擊者必須說服使用者這麼做。 例如,攻擊者可能會讓使用者按一下將使用者帶至遭入侵網站的連結。 如果使用者使用能夠具現化 COM 元件的網頁瀏覽器,例如 Internet Explorer,則可以載入受影響的.NET Framework元件,以略過 ASLR 安全性功能。 攻擊者接著可以利用 ASLR 略過來惡意探索其他弱點,通常是遠端程式碼執行弱點。 例如,通常由 ASLR 封鎖的遠端程式碼執行弱點可能會在成功 ASLR 略過之後遭到惡意探索。 更新可協助確保 .NET 元件正確地實作 ASLR 安全性功能,藉此解決 ASLR 略過。
Microsoft 透過協調的弱點洩漏收到弱點的相關資訊。 在最初發出此安全性公告時,Microsoft 不會察覺任何嘗試利用此弱點的攻擊。
緩和因素
Microsoft 尚未識別此弱點的任何 緩和因素 。
因應措施
Microsoft 尚未識別此弱點的任何 因應措施 。
安全性更新部署
如需安全性更新部署資訊,請參閱主管摘要中所參考的 Microsoft 知識庫文章。
通知
Microsoft 瞭解安全性社群中協助我們透過協調弱點洩漏來保護客戶的工作。 如需詳細資訊 ,請參閱通知 。
免責聲明
Microsoft 知識庫中提供的資訊會「原樣」提供,而不需任何種類的擔保。 Microsoft 會拒絕所有明示或隱含擔保,包括適售性與適用特定用途的擔保。 不論任何損害,Microsoft Corporation 或其供應商都不得承擔任何損害,包括直接、間接、間接、衍生性、業務收益或特殊損害損失,即使 Microsoft Corporation 或其供應商已獲得這類損害的可能性。 某些州不允許排除或限制衍生或間接損害的責任,因此可能不適用上述限制。
修訂記錄
- V1.0 (2015 年 11 月 10 日) :已發行佈告欄。
- V2.0 (2016 年 2 月 9 日) :已修訂的佈告欄,以宣佈更新3098785的重新發行,以解決已知問題,如Microsoft 知識庫文章3118750所述,執行 Windows 8.1、Windows RT 或 Windows Server 2012 R2 的客戶在已安裝.NET Framework 4.6 之後,可能已在已完整更新版本的電腦上安裝 .NET Framework 4.6.NET Framework 4.5.x。 Microsoft 建議客戶掃描要下載的新更新,並安裝重新發行的更新3098785。 如需詳細資訊,請參閱 Microsoft 知識庫文章3118750。
頁面產生的 2016-02-16 09:35-08:00。