DFN-CERT

Advisory-Archiv

2015-1740: Microsoft .NET Framework: Mehrere Schwachstellen ermöglichen u.a. Cross-Site-Scripting-Angriffe

Historie:

Version 1 (2015-11-11 18:37)
Neues Advisory
Version 2 (2016-02-11 14:49)
Microsoft aktualisiert den Sicherheitshinweis MS15-118 in der englischen Version, da es bei der Installation des Updates 3098785 (betrifft CVE-2015-6099) zu Komplikationen kommt, wenn Benutzer das .NET Framework 4.6 auf Systemen installieren, auf denen bereits eine vollständig aktualisierte Version des .NET Frameworks 4.5.x läuft. Dies betrifft die Betriebssysteme Windows 8.1, Windows RT und Windows Server 2012 R2. Microsoft stellt eine aktualisierte Version des Updates 3098785 bereit.

Betroffene Software

Entwicklung
Systemsoftware

Betroffene Plattformen

Microsoft

Beschreibung:

Mehrere Schwachstellen im Microsoft .NET Framework führen zu einer fehlerhaften Behandlung von XML External Entities (XXE), von Werten in HTTP-Anforderungen durch ASP.NET und zu einer möglichen zur Deaktivierung der Address Space Layout Randomization (ASLR). Ein entfernter, nicht authentisierter Angreifer kann diese Schwachstellen ausnutzen, z.B. mittels präparierter Webseiten, um Informationen auszuspähen, beliebigen Programmcode zur Ausführung zu bringen oder Sicherheitsbeschränkungen zu umgehen, wodurch das Ausführen von Programmcode erleichtert wird. Auch administrative Rechte können in einem weiteren Schritt unter Umständen erlangt werden.

Schwachstellen:

CVE-2015-6096

Schwachstelle in Microsoft .NET Framework erlaubt Ausspähen von Informationen

CVE-2015-6099

Schwachstelle in Microsoft .NET Framework erlaubt Cross-Site-Scripting

CVE-2015-6115

Schwachstelle in Microsoft .NET Framework erlaubt Umgehen von Sicherheitsvorkehrungen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.