.NET diagnostic server 远程代码执行漏洞

漏洞描述

.NET 是一个由微软开发的软件框架,diagnostic server 是 .NET 用于收集和报告应用程序诊断数据的组件。

.NET 6.0.19/7.0.8 及之前版本中由于 diagnostic server 组件存在权限升级漏洞,任何运行在 .NET 中的应用程序都会受到远程代码执行的影响。

建议及时更新漏洞补丁:hxxps://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-33127,用户也可通过 Microsoft Update 获取补丁更新:在 Windows 搜索中键入“检查更新”,或打开“设置”,选择“更新和安全”,然后单击“检查更新”。

漏洞名称 .NET diagnostic server 远程代码执行漏洞
漏洞类型 代码注入
发现时间 2023-07-12
漏洞影响广度 广
MPS编号 MPS-ry26-nqfz
CVE编号 CVE-2023-33127
CNVD编号 -

影响范围

microsoft.windowsdesktop.app.runtime.win-x64@[7.0.0, 7.0.9)

microsoft.windowsdesktop.app.runtime.win-x86@[7.0.0, 7.0.9)

microsoft.windowsdesktop.app.runtime.win-x86@[6.0.0, 6.0.20)

microsoft.windowsdesktop.app.runtime.win-x64@[6.0.0, 6.0.20)

microsoft.windowsdesktop.app.runtime.win-arm64@[7.0.0, 7.0.9)

microsoft.windowsdesktop.app.runtime.win-arm64@[6.0.0, 6.0.20)

Microsoft Visual Studio 2022 version 17.0@[17.0.0, 17.0.23)

Microsoft Visual Studio 2022 version 17.2@[17.2.0, 17.2.17)

Microsoft Visual Studio 2022 version 17.4@[17.4.0, 17.4.9)

Microsoft Visual Studio 2022 version 17.6@[17.6.0, 17.6.5)

.NET 7.0@[7.0.0, 7.0.9)

.NET 6.0@[6.0.0, 6.0.20)

修复方案

将组件 Microsoft Visual Studio 2022 version 17.6 升级至 17.6.5 及以上版本

官方已发布补丁:https://dotnet.microsoft.com/download/dotnet/7.0

将组件 microsoft.windowsdesktop.app.runtime.win-x86 升级至 7.0.9 及以上版本

将组件 microsoft.windowsdesktop.app.runtime.win-x64 升级至 6.0.20 及以上版本

将组件 microsoft.windowsdesktop.app.runtime.win-arm64 升级至 6.0.20 及以上版本

将组件 Microsoft Visual Studio 2022 version 17.0 升级至 17.0.23 及以上版本

将组件 Microsoft Visual Studio 2022 version 17.2 升级至 17.2.17 及以上版本

将组件 Microsoft Visual Studio 2022 version 17.4 升级至 17.4.9 及以上版本

官方已发布补丁:https://dotnet.microsoft.com/download/dotnet/6.0

将组件 microsoft.windowsdesktop.app.runtime.win-x64 升级至 7.0.9 及以上版本

将组件 microsoft.windowsdesktop.app.runtime.win-x86 升级至 6.0.20 及以上版本

将组件 microsoft.windowsdesktop.app.runtime.win-arm64 升级至 7.0.9 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-ry26-nqfz

https://nvd.nist.gov/vuln/detail/CVE-2023-33127

https://github.com/dotnet/announcements/issues/263

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-33127

    

免费情报订阅&代码安全检测

OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。

免费代码安全检测工具: https://www.murphysec.com/?src=osc

免费情报订阅: https://www.oscs1024.com/cm/?src=osc

具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/249149

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
优质分享Android(本站安卓app)

优质分享Android(本站安卓app)

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Mario,低调大师唯一一个Java游戏作品

Mario,低调大师唯一一个Java游戏作品

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Java Development Kit(Java开发工具)

Java Development Kit(Java开发工具)

JDK是 Java 语言的软件开发工具包,主要用于移动设备、嵌入式设备上的java应用程序。JDK是整个java开发的核心,它包含了JAVA的运行环境(JVM+Java系统类库)和JAVA工具。

Sublime Text 一个代码编辑器

Sublime Text 一个代码编辑器

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。