Microsoft .NET Framework参数验证远程代码执行漏洞

漏洞起因
输入验证错误
危险等级

影响系统
Microsoft .NET Framework 3.5.1
Microsoft .NET Framework 4.0
Microsoft .NET Framework 2.0 SP2
Microsoft .NET Framework 2.0 SP1
Microsoft .NET Framework 2.0
Microsoft .NET Framework 1.1 SP1
Microsoft .NET Framework 1.1
Microsoft .NET Framework 1.0 SP3
Microsoft .NET Framework 1.0 SP2
Microsoft .NET Framework 1.0 SP1
Microsoft .NET Framework 1.0

不受影响系统

危害
远程攻击者可以利用漏洞以应用程序上下文执行任意代码。

攻击所需条件
攻击者必须构建恶意WEB页,诱使用户解析。

漏洞信息
Microsoft .NET Framework是一个流行的软件开发工具包。
Microsoft .NET Framewor存在安全漏洞,允许恶意用户获得对系统的控制。
当处理某些传递给函数的参数时.NET CRL(Common Language Runtime)存在一个错误,攻击者构建恶意WEB页,诱使用户解析,可以应用程序上下文执行任意代码。

测试方法

厂商解决方案
用户可参考如下供应商提供的安全公告获得补丁信息:
http://technet.microsoft.com/en-us/security/bulletin/ms12-025
或在Internet Explorer中禁用XAML浏览器应用。

漏洞提供者
Vitaliy Toropov, working with VeriSign iDefense Labs

评论关闭。