.NET Framework 特权提升漏洞

CVE编号

CVE-2020-1066

利用情况

暂无

补丁情况

N/A

披露时间

2020-05-12
漏洞描述
Microsoft .NET Framework是一种全面且一致的编程模型,也是一个用于构建Windows、Windows Store、Windows Phone、Windows Server和Microsoft Azure的应用程序的开发平台。<br />
Microsoft .NET Framework 3.0 SP2版本和3.5.1版本在实现中存在权限提升漏洞。攻击者可通过访问本地计算机并运行恶意程序利用该漏洞提升权限。

解决建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2020-1066
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 microsoft .net_framework 3.0 -
运行在以下环境
应用 microsoft .net_framework 3.5.1 -
运行在以下环境
系统 alpine_3.10 pcs * Up to
(excluding)
2.5.8-r0
运行在以下环境
系统 alpine_3.11 pcs * Up to
(excluding)
2.6.6-r0
运行在以下环境
系统 alpine_3.12 pcs * Up to
(excluding)
2.6.6-r0
运行在以下环境
系统 alpine_3.13 pcs * Up to
(excluding)
2.6.6-r0
运行在以下环境
系统 alpine_3.7 pcs * Up to
(excluding)
2.4.10-r0
运行在以下环境
系统 alpine_edge pcs * Up to
(excluding)
2.6.6-r0
运行在以下环境
系统 amazon_2 ruby * Up to
(excluding)
2.0.0.648-36.amzn2.0.2
运行在以下环境
系统 amazon_AMI pcs * Up to
(excluding)
2.6.14.4-2.12.amzn1
运行在以下环境
系统 centos_8 ruby * Up to
(excluding)
1.4.1-107.module+el8.4.0+10830+bbd85cce
运行在以下环境
系统 debian_10 pcs * Up to
(excluding)
2.5.5-3+deb10u2
运行在以下环境
系统 debian_8 pcs * Up to
(excluding)
2.1.5-2+deb8u2
运行在以下环境
系统 debian_9 pcs * Up to
(excluding)
2.3.3-1+deb9u8
运行在以下环境
系统 fedora_30 pcs * Up to
(excluding)
2.2.0-202.fc30
运行在以下环境
系统 fedora_31 pcs * Up to
(excluding)
2.2.0-202.fc31
运行在以下环境
系统 opensuse_Leap_15.1 pcs * Up to
(excluding)
2.5.8-lp151.4.9.1
运行在以下环境
系统 oracle_8 pcs * Up to
(excluding)
0.10.4-6.0.1.el8_2.1
运行在以下环境
系统 redhat_8 ruby * Up to
(excluding)
1.4.1-107.module+el8.4.0+10830+bbd85cce
运行在以下环境
系统 suse_12 libruby2_1-2_1 * Up to
(excluding)
2.1.9-19.3
运行在以下环境
系统 suse_12_SP4 pcs * Up to
(excluding)
2.1.9-19.3.2
运行在以下环境
系统 suse_12_SP5 pcs * Up to
(excluding)
2.1.9-19.3.2
运行在以下环境
系统 ubuntu_16.04.7_lts ruby2.3 * Up to
(excluding)
2.3.1-2~ubuntu16.04.15
运行在以下环境
系统 ubuntu_18.04.5_lts ruby2.5 * Up to
(excluding)
2.5.1-1ubuntu1.8
CVSS3评分
7.8
  • 攻击路径
    本地
  • 攻击复杂度
  • 权限要求
  • 影响范围
    未更改
  • 用户交互
  • 可用性
  • 保密性
  • 完整性
CWE-ID 漏洞类型
CWE-269 特权管理不恰当
阿里云安全产品覆盖情况