按 Enter 到主內容區
:::

TWCERT-電子報

:::
發布日期:
字型大小:

Microsoft 資訊安全公告 MS14-046 - 重要-.NET Framework 中的資訊

CVE編號 CVE-2014-4062
影響產品 對於受影響版本之 Microsoft Windows 上的 Microsoft .NET Framework 2.0 Service Pack 2、Microsoft .NET Framework 3.0 Service Pack 2、Microsoft .NET Framework 3.5 和 Microsoft .NET Framework 3.5 .1,此資訊安全更新的等級為「重要」。
解決辦法 大部分客戶都已啟用自動更新,並且不必須採取任何行動,因為資訊安全更新將自動下載和安裝。
張貼日 2014-08-12
上稿單位 TWCERT/CC

這個資訊安全更新可解決 Microsoft .NET Framework 中一項未公開報告的資訊安全風險。如果使用者造訪蓄意製作的網站,此資訊安全風險可能會允許資訊安全功能略過。在網頁瀏覽攻擊的案例中,成功利用此資訊安全風險的攻擊者可以略過位址空間隨機載入 (ASLR) 安全性功能,而此功能可協助保護使用者免於廣泛類別的資訊安全風險侵擾。略過安全性功能本身不會允許執行任意程式碼。但是,攻擊者利用此 ASLR 略過資訊安全風險時,可能會搭配另一個利用 ASLR 略過來執行任意程式碼的資訊安全風險 (例如遠端執行程式碼資訊安全風險)。

此資訊安全更新可協助確保受影響版本的 Microsoft .NET Framework 適當實作 ASLR 資訊安全功能,進而解決此資訊安全風險。

回頁首