2024-1291: .NET Core: Zwei Schwachstellen ermöglichen das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2024-05-15 11:44)
- Neues Advisory
- Version 2 (2024-05-15 13:34)
- Für Red Hat CodeReady Linux Builder for x86_64 / ARM 64 9 (x86_64, aarch64), CodeReady Linux Builder - Extended Update Support 9.4 (x86_64, aarch64), Red Hat Enterprise Linux for x86_64 / ARM 64 9 (x86_64, aarch64), Red Hat Enterprise Linux - Extended Update Support 9.4 (x86_64, aarch64), Red Hat Enterprise Linux Server - AUS 9.4 (x86_64) und Red Hat Enterprise Linux Server for ARM 64 - 4 years of updates 9.4 (aarch64) stehen jeweils Sicherheitsupdates für '.NET 7.0' auf die Versionen .NET SDK 7.0.119 und .NET Runtime 7.0.19 sowie '.NET 8.0' auf die Versionen .NET SDK 8.0.105 und .NET Runtime 8.0.5 bereit, um die Schwachstellen zu beheben.
- Version 3 (2024-05-15 18:58)
- Für Oracle Linux 9 (x86_64, aarch64) stehen korrespondierende Sicherheitsupdates für '.NET 8.0' auf die Versionen .NET SDK 8.0.105 und .NET Runtime 8.0.5 bereit, um die Schwachstellen zu beheben.
- Version 4 (2024-05-16 08:43)
- Für Oracle Linux 9 (x86_64, aarch64) stehen korrespondierende Sicherheitsupdates für '.NET 7.0' auf die Versionen .NET SDK 7.0.119 und .NET Runtime 7.0.19 bereit, um die Schwachstellen zu beheben.
- Version 5 (2024-05-17 10:54)
- Für Fedora 38 und 39 stehen Sicherheitsupdates in Form von 'dotnet7.0-7.0.119-1'-Paketen im Status 'testing' bereit, womit '.NET 7.0' auf die Versionen .NET SDK 7.0.119 und .NET Runtime 7.0.19 aktualisiert wird. Für Fedora 39 steht außerdem ein Sicherheitsupdate in Form des Pakets 'dotnet8.0-8.0.105-1.fc39' im Status 'testing' bereit, womit für '.NET 8.0' ein Update auf die Versionen .NET SDK 8.0.105 und .NET Runtime 8.0.5 erfolgt.
- Version 6 (2024-05-17 12:56)
- Canonical stellt für Ubuntu 24.04 LTS, Ubuntu 23.10 und Ubuntu 22.04 LTS Sicherheitsupdates für 'dotnet7' und 'dotnet8' bereit, um die beiden Schwachstellen zu beheben.
- Version 7 (2024-05-21 11:55)
- Für Fedora 40 steht ein Sicherheitsupdate zur Behebung der Schwachstellen im Status 'testing' bereit. Die betroffene Software wird damit auf Version 8.0.105 aktualisiert.
- Version 8 (2024-05-24 10:19)
- Für Red Hat Enterprise Linux for x86_64 / ARM 64 8 (x86_64, aarch64) und Red Hat CodeReady Linux Builder for x86_64 / ARM 64 8 (x86_64, aarch64) stehen Sicherheitsupdates für '.NET 7.0' auf die Versionen .NET SDK 7.0.119 und .NET Runtime 7.0.19 bereit, um die Schwachstellen zu beheben. Die Sicherheitsupdates werden im Kontext des Red Hat Enterprise Linux 8.10 Releases veröffentlicht.
- Version 9 (2024-05-24 10:22)
- Für Red Hat Enterprise Linux for x86_64 / ARM 64 8 (x86_64, aarch64) und Red Hat CodeReady Linux Builder for x86_64 / ARM 64 8 (x86_64, aarch64) stehen Sicherheitsupdates für '.NET 8.0' auf die Versionen .NET SDK 8.0.105 und .NET Runtime 8.0.5 bereit, um die Schwachstellen zu beheben. Die Sicherheitsupdates werden im Kontext des Red Hat Enterprise Linux 8.10 Releases veröffentlicht.
- Version 10 (2024-05-30 12:10)
- Für Oracle Linux 8 (x86_64, aarch64) stehen korrespondierende Sicherheitsupdates für '.NET 7.0' und '.NET 8.0' bereit, um die Schwachstellen zu beheben.
Betroffene Software
Entwicklung
Systemsoftware
Betroffene Plattformen
Linux
Microsoft
Oracle
Beschreibung:
Ein Angreifer kann zwei Schwachstellen aus der Ferne ausnutzen, um beliebigen Programmcode auszuführen.
Für die Ausnutzung der Schwachstellen sind keine Privilegien erforderlich. Die Schwachstellen erforderen die Interaktion eines Benutzers.
Zur Behebung der Schwachstellen in Microsoft .NET Core stehen die Releases .NET 7.0.19 und 8.0.5 zur Verfügung.
Microsoft behebt die Schwachstellen im Rahmen des Microsoft Patchtags im Mai 2024. Die verfügbaren Sicherheitsupdates können im Microsoft Security Update Guide über die Kategorie 'Development Tools' und die Produkte '.NET 7.0' und '.NET 8.0' identifiziert werden.
Schwachstellen:
CVE-2024-30045
Schwachstelle in .NET Core und Microsoft Visual Studio ermöglicht Ausführen beliebigen ProgrammcodesCVE-2024-30046
Schwachstelle in .NET Core und Microsoft Visual Studio ermöglicht Denial-of-Service-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.