Microsoft 安全性公告 MS16-065 - 重要

.NET Framework 的安全性更新 (3156757)

發佈時間: 2016 年 5 月 10 日 |更新日期:2016 年 5 月 12 日

版本: 1.1

執行摘要

此安全性更新可解決 Microsoft .NET Framework 中的弱點。 如果攻擊者將未加密的數據插入目標安全通道,然後在目標用戶端與合法伺服器之間執行中間人攻擊,此弱點可能會導致資訊洩漏。

Microsoft .NET Framework 2.0 Service Pack 2、Microsoft .NET Framework 3.5、Microsoft .NET Framework 3.5.1、Microsoft .NET Framework 4.5.2、Microsoft .NET Framework 4.6 和 Microsoft .NET Framework 4.6.1 在受影響的 Microsoft Windows 版本上,此安全性更新被評為重要。 如需詳細資訊,請參閱 受影響的軟體 一節。

安全性更新會修改 .NET 加密元件傳送和接收加密網路封包的方式,以解決弱點。 如需弱點的詳細資訊,請參閱 弱點資訊 一節。

如需此更新的詳細資訊,請參閱 Microsoft 知識庫文章3156757

受影響的軟體和弱點嚴重性評等

下列軟體版本或版本受到影響。 未列出的版本或版本要麼超過其支援生命周期,要麼不會受到影響。 若要判斷軟體版本或版本的支援生命週期,請參閱 Microsoft 支援服務 生命週期

針對每個受影響的軟體所指出的嚴重性評等會假設弱點的潛在最大影響。 如需有關此安全性布告欄發行 30 天內有關弱點嚴重性評等和安全性影響之惡意探索性的資訊,請參閱 5 月公告摘要中的惡意探索索引。

作業系統 元件 TLS/SSL 資訊洩漏弱點 - CVE-2016-0149 已取代 更新
Windows Vista
Windows Vista Service Pack 2 Microsoft .NET Framework 2.0 Service Pack 2 (3142023) 重要資訊 洩漏
Windows Vista Service Pack 2 Microsoft .NET Framework 4.5.2[1](3142033) 重要資訊 洩漏 MS14-057 中的 2972107
Windows Vista Service Pack 2 Microsoft .NET Framework 4.6[1](3142037) 重要資訊 洩漏
Windows Vista x64 Edition Service Pack 2 Microsoft .NET Framework 2.0 Service Pack 2 (3142023) 重要資訊 洩漏
Windows Vista x64 Edition Service Pack 2 Microsoft .NET Framework 4.5.2[1](3142033) 重要資訊 洩漏 MS14-057 中的 2972107
Windows Vista x64 Edition Service Pack 2 Microsoft .NET Framework 4.6[1](3142037) 重要資訊 洩漏
Windows Server 2008
Windows Server 2008 for 32 位系統 Service Pack 2 Microsoft .NET Framework 2.0 Service Pack 2 (3142023) 重要資訊 洩漏
Windows Server 2008 for 32 位系統 Service Pack 2 Microsoft .NET Framework 4.5.2[1](3142033) 重要資訊 洩漏 MS14-057 中的 2972107
Windows Server 2008 for 32 位系統 Service Pack 2 Microsoft .NET Framework 4.6[1](3142037) 重要資訊 洩漏
適用於 x64 型系統的 Windows Server 2008 Service Pack 2 Microsoft .NET Framework 2.0 Service Pack 2 (3142023) 重要資訊 洩漏
適用於 x64 型系統的 Windows Server 2008 Service Pack 2 Microsoft .NET Framework 4.5.2[1](3142033) 重要資訊 洩漏 MS14-057 中的 2972107
適用於 x64 型系統的 Windows Server 2008 Service Pack 2 Microsoft .NET Framework 4.6[1](3142037) 重要資訊 洩漏
Windows Server 2008 for Itanium 型系統 Service Pack 2 Microsoft .NET Framework 2.0 Service Pack 2 (3142023) 重要資訊 洩漏
Windows 7
Windows 7 for 32 位系統 Service Pack 1 Microsoft .NET Framework 3.5.1 (3142024) 重要資訊 洩漏
Windows 7 for 32 位系統 Service Pack 1 Microsoft .NET Framework 4.5.2[1](3142033) 重要資訊 洩漏 MS14-057 中的 2972107
Windows 7 for 32 位系統 Service Pack 1 Microsoft .NET Framework 4.6/4.6.1[1](3142037) 重要資訊 洩漏
Windows 7 for x64 型系統 Service Pack 1 Microsoft .NET Framework 3.5.1 (3142024) 重要資訊 洩漏
Windows 7 for x64 型系統 Service Pack 1 Microsoft .NET Framework 4.5.2[1](3142033) 重要資訊 洩漏 MS14-057 中的 2972107
Windows 7 for x64 型系統 Service Pack 1 Microsoft .NET Framework 4.6/4.6.1[1](3142037) 重要資訊 洩漏
Windows Server 2008 R2
適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1 Microsoft .NET Framework 3.5.1 (3142024) 重要資訊 洩漏
適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1 Microsoft .NET Framework 4.5.2[1](3142033) 重要資訊 洩漏 MS14-057 中的 2972107
適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1 Microsoft .NET Framework 4.6/4.6.1[1](3142037) 重要資訊 洩漏
Windows Server 2008 R2 for Itanium 型系統 Service Pack 1 Microsoft .NET Framework 3.5.1 (3142024) 重要資訊 洩漏
Windows 8.1
Windows 8.1 for 32 位系統 Microsoft .NET Framework 3.5 (3142026) 重要資訊 洩漏
Windows 8.1 for 32 位系統 Microsoft .NET Framework 4.5.2[1](3142030) 重要資訊 洩漏 MS14-057 中的 2978041
Windows 8.1 for 32 位系統 Microsoft .NET Framework 4.6/4.6.1[1](3142036) 重要資訊 洩漏
適用於 x64 型系統的 Windows 8.1 Microsoft .NET Framework 3.5 (3142026) 重要資訊 洩漏
適用於 x64 型系統的 Windows 8.1 Microsoft .NET Framework 4.5.2[1](3142030) 重要資訊 洩漏 MS14-057 中的 2978041
適用於 x64 型系統的 Windows 8.1 Microsoft .NET Framework 4.6/4.6.1[1](3142036) 重要資訊 洩漏
Windows Server 2012 和 Windows Server 2012 R2
Windows Server 2012 Microsoft .NET Framework 3.5 (3142025) 重要資訊 洩漏
Windows Server 2012 Microsoft .NET Framework 4.5.2[1](3142032) 重要資訊 洩漏 MS14-057 中的 2978042
Windows Server 2012 Microsoft .NET Framework 4.6/4.6.1[1](3142035) 重要資訊 洩漏
Windows Server 2012 R2 Microsoft .NET Framework 3.5 (3142026) 重要資訊 洩漏
Windows Server 2012 R2 Microsoft .NET Framework 4.5.2[1](3142030) 重要資訊 洩漏 MS14-057 中的 2978041
Windows Server 2012 R2 Microsoft .NET Framework 4.6/4.6.1[1](3142036) 重要資訊 洩漏
Windows RT 8.1
Windows RT 8.1 Microsoft .NET Framework 4.5.2[1][2](3142030) 重要資訊 洩漏 MS14-057 中的 2978041
Windows RT 8.1 Microsoft .NET Framework 4.6/4.6.1[1][2](3142036) 重要資訊 洩漏
Windows 10
Windows 10 for 32 位系統[3](3156387) Microsoft .NET Framework 3.5 重要資訊 洩漏 3147458
Windows 10 for 32 位系統[3](3156387) Microsoft .NET Framework 4.6 重要資訊 洩漏 3147458
適用於 x64 型系統的 Windows 10[3](3156387) Microsoft .NET Framework 3.5 重要資訊 洩漏 3147458
適用於 x64 型系統的 Windows 10[3](3156387) Microsoft .NET Framework 4.6 重要資訊 洩漏 3147458
適用於 32 位系統的 Windows 10 版本 1511[2](3156421) Microsoft .NET Framework 3.5 重要資訊 洩漏 3140768
適用於 32 位系統的 Windows 10 版本 1511[2](3156421) Microsoft .NET Framework 4.6.1 重要資訊 洩漏 3140768
適用於 x64 型系統的 Windows 10 版本 1511[2](3156421) Microsoft .NET Framework 3.5 重要資訊 洩漏 3140768
適用於 x64 型系統的 Windows 10 版本 1511[2](3156421) Microsoft .NET Framework 4.6.1 重要資訊 洩漏 3140768
Server Core 安裝選項
適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1 (Server Core 安裝) Microsoft .NET Framework 3.5.1 (3142024) 重要資訊 洩漏
適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1 (Server Core 安裝) Microsoft .NET Framework 4.5.2[1](3142033) 重要資訊 洩漏 MS14-057 中的 2972107
適用於 x64 型系統的 Windows Server 2008 R2 Service Pack 1 (Server Core 安裝) Microsoft .NET Framework 4.6/4.6.1[1](3142037) 重要資訊 洩漏
Windows Server 2012 (Server Core 安裝) Microsoft .NET Framework 3.5 (3142025) 重要資訊 洩漏
Windows Server 2012 (Server Core 安裝) Microsoft .NET Framework 4.5.2[1](3142032) 重要資訊 洩漏 MS14-057 中的 2978042
Windows Server 2012 (Server Core 安裝) Microsoft .NET Framework 4.6/4.6.1[1](3142035) 重要資訊 洩漏
Windows Server 2012 R2 (Server Core 安裝) Microsoft .NET Framework 3.5 (3142026) 重要資訊 洩漏
Windows Server 2012 R2 (Server Core 安裝) Microsoft .NET Framework 4.5.2[1](3142030) 重要資訊 洩漏 MS14-057 中的 2978041
Windows Server 2012 R2 (Server Core 安裝) Microsoft .NET Framework 4.6/4.6.1[1](3142036) 重要資訊 洩漏

[1]如需 .NET Framework 4.x 支援變更的相關信息,請參閱 Internet Explorer 和 .NET Framework 4.x 支援公告

[2]Windows RT 8.1 更新僅適用於 Windows Update

[3]Windows 10 更新是累積的。 除了非安全性更新之外,每月安全性版本還包含影響 Windows 10 之弱點的所有安全性修正程式。 更新可透過 Microsoft Update Catalog 取得。

注意 Windows Server 2016 Technical Preview 5 受到影響。 鼓勵執行此操作系統的客戶套用可透過 Windows Update 取得的更新

弱點資訊

TLS/SSL 資訊洩漏弱點 - CVE-2016-0149

MICROSOFT .NET Framework 加密元件中實作的 TLS/SSL 通訊協定中存在資訊洩漏弱點。 成功惡意探索此弱點的攻擊者可能會解密加密的 SSL/TLS 流量。

若要利用弱點,攻擊者必須先將未加密的數據插入安全通道,然後在目標用戶端與合法伺服器之間執行中間人攻擊。 更新會修改 .NET 加密元件傳送和接收加密網路封包的方式,以解決弱點。

重要 Microsoft 建議客戶先在受控制/受管理的環境中下載並測試適用的更新,再將其部署在其生產環境中。

如果是應用程式相容性問題,建議的方法是確保伺服器和用戶端端點正確地實作 TLS RFC,而且可以分別解譯在此更新之後包含 1、n-1 個字節的兩個分割記錄。 如需詳細資訊和開發人員指引,請參閱 Microsoft 知識庫文章3155464

下表包含 Common Vulnerabilities and Exposures 清單中每個弱點的標準項目連結:

弱點標題 CVE 號碼 公開披露 利用
TLS/SSL 資訊洩漏弱點 CVE-2016-0149 No

緩和因素

下列 緩和因素 可能對您的情況有所説明:

已啟用TLS1.2的客戶不會受到影響。 如需詳細資訊和開發人員指引,請參閱 Microsoft 知識庫文章3155464

因應措施

Microsoft 尚未識別此弱點的任何 因應措施

安全性更新部署

如需安全性更新部署資訊,請參閱執行摘要中參考的 Microsoft 知識庫文章。

通知

Microsoft 可辨識安全性社群中協助我們透過協調弱點洩漏保護客戶的工作。 如需詳細資訊,請參閱通知。

免責聲明

Microsoft 知識庫中提供的資訊會「如實」提供,而不會提供任何類型的擔保。 Microsoft 不表示明示或隱含的所有擔保,包括適銷性及適合特定用途的擔保。 任何情況下,Microsoft Corporation 或其供應商都不得承擔任何損害責任,包括直接、間接、附帶、衍生性、業務利潤損失或特殊損害,即使 Microsoft Corporation 或其供應商已獲告知可能遭受此類損害。 某些州不允許排除或限制衍生性或附帶性損害的責任,因此可能不適用上述限制。

修訂記錄

  • V1.0 (2016 年 5 月 10 日): 公告發佈。
  • V1.1 (2016 年 5 月 12 日):修訂公告,宣佈 .NET Framework 4.6/4.6.1 3142037更新的偵測變更。 這隻是參考性變更。 已成功更新其系統的客戶不需要採取任何動作。

頁面產生的 2016-05-12 09:54-07:00。