2015-1740: Microsoft .NET Framework: Mehrere Schwachstellen ermöglichen u.a. Cross-Site-Scripting-Angriffe
Historie:
- Version 1 (2015-11-11 18:37)
- Neues Advisory
- Version 2 (2016-02-11 14:49)
- Microsoft aktualisiert den Sicherheitshinweis MS15-118 in der englischen Version, da es bei der Installation des Updates 3098785 (betrifft CVE-2015-6099) zu Komplikationen kommt, wenn Benutzer das .NET Framework 4.6 auf Systemen installieren, auf denen bereits eine vollständig aktualisierte Version des .NET Frameworks 4.5.x läuft. Dies betrifft die Betriebssysteme Windows 8.1, Windows RT und Windows Server 2012 R2. Microsoft stellt eine aktualisierte Version des Updates 3098785 bereit.
Betroffene Software
Entwicklung
Systemsoftware
Betroffene Plattformen
Microsoft
Beschreibung:
Mehrere Schwachstellen im Microsoft .NET Framework führen zu einer fehlerhaften Behandlung von XML External Entities (XXE), von Werten in HTTP-Anforderungen durch ASP.NET und zu einer möglichen zur Deaktivierung der Address Space Layout Randomization (ASLR). Ein entfernter, nicht authentisierter Angreifer kann diese Schwachstellen ausnutzen, z.B. mittels präparierter Webseiten, um Informationen auszuspähen, beliebigen Programmcode zur Ausführung zu bringen oder Sicherheitsbeschränkungen zu umgehen, wodurch das Ausführen von Programmcode erleichtert wird. Auch administrative Rechte können in einem weiteren Schritt unter Umständen erlangt werden.
Schwachstellen:
CVE-2015-6096
Schwachstelle in Microsoft .NET Framework erlaubt Ausspähen von InformationenCVE-2015-6099
Schwachstelle in Microsoft .NET Framework erlaubt Cross-Site-ScriptingCVE-2015-6115
Schwachstelle in Microsoft .NET Framework erlaubt Umgehen von Sicherheitsvorkehrungen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.