Podatność umożliwia zdalne wykonanie kodu (RCE) w Microsoft .NET Framework na skutek nieprawidłowej walidacji danych wejściowych. Jest aktywnie exploitowana i stanowi krytyczne zagrożenie dla systemów z podatnymi wersjami frameworka.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability exists when the Microsoft .NET Framework fails to validate input properly, aka '.NET Framework Remote Code Execution Injection Vulnerability'.
Podatność wynika z błędu walidacji danych wejściowych w Microsoft .NET Framework, sklasyfikowanego jako XML Injection (CWE-91). Na podstawie dostępnych referencji, exploitacja związana jest z wstrzyknięciem XOML (XML-based workflow markup) w kontekście SharePoint Workflows. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które .NET Framework przetwarza bez odpowiedniej weryfikacji, co prowadzi do wykonania dowolnego kodu na serwerze.
Atakujący nieuwierzytelniony zdalnie może uzyskać pełną kontrolę nad systemem — osiągnąć poufność, integralność oraz dostępność danych na poziomie krytycznym (C:H/I:H/A:H w skali CVSS).
Należy niezwłocznie zastosować patche opublikowane przez Microsoft w ramach aktualizacji z dnia 2020-01-14 (Patch Tuesday styczeń 2020), dostępne pod adresem: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0646. Zaleca się priorytetowe wdrożenie ze względu na aktywną exploitację potwierdzoną przez CISA KEV.
Microsoft .NET Framework na systemach: Microsoft Windows Server 2008, Microsoft Windows 10 1607, Microsoft Windows 8.1 — dokładne wersje frameworka wskazane w referencjach producenta (Microsoft Security Advisory CVE-2020-0646)
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie w środowiskach produkcyjnych. Publicznie dostępny jest exploit opublikowany w serwisie Packet Storm Security dotyczący wstrzyknięcia XOML w SharePoint Workflows.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft .net Framework
APPMicrosoft3.03.53.5.14.5.24.64.6.14.6.24.74.7.14.7.24.8Microsoft Windows 10 1507
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1607
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1709
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1803
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1809
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1903
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1909
OSMicrosoftwszystkie wersjeMicrosoft Windows 7
OSMicrosoftwszystkie wersjeMicrosoft Windows 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Rt 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoft18031909Microsoft Windows Server 2019
OSMicrosoftwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- .NET Framework
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Microsoft .NET Framework zawiera lukę w niewłaściwej walidacji danych wejściowych, która umożliwia wykonanie kodu zdalnego.
▸ Pokaż oryginał (EN)
Microsoft .NET Framework contains an improper input validation vulnerability that allows for remote code execution.
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
SMBGhost — RCE w protokole SMBv3 1.1 systemu Windows 10