.NET Framework 拒绝服务漏洞
CVE-2021-24111
安全漏洞发行版: 2021年2月9日
最后更新:2021年2月16日
- Assigning CNA
- Microsoft
- CVE.org link
- CVE-2021-24111
- 字符串向量
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/E:U/RL:O/RC:C
- Metrics
- CVSS:3.1 7.5 / 6.5基本分数指标:7.5 / 时间得分指标: 6.5
Metric
Value
基本分数指标(8)
攻击途径
该指标反映了漏洞利用可能的背景。基本分数越高,攻击者就越可以利用其更远程(逻辑上和物理上)来利用易受攻击的组件。
网络
易受攻击的组件已绑定到网络堆栈,并且可能的攻击者范围超出了所列的其他选项,甚至包括整个 Internet。这种漏洞通常被称为“可远程利用”,并且可以被认为是一种或多种网络跳跃(例如,跨越一个或多个路由器)在协议级别可利用的攻击。
攻击复杂性
该指标描述了攻击者无法控制的利用此漏洞所必须存在的条件。这样的条件可能需要收集有关目标或计算异常的更多信息。此指标的评估不包括为了利用此漏洞而进行用户交互的任何要求。如果要使攻击成功需要特定的配置,则应假定该漏洞组件中的基本指标得到评分。
低
不存在专门的访问条件或可减轻的情况。攻击者可以期望对易受攻击的组件重复取得成功。
所需特权
此指标描述攻击者在成功利用此漏洞之前必须拥有的特权级别。
无
攻击者在攻击之前未经授权,因此不需要任何访问设置或文件的权限即可进行攻击。
用户交互
此指标捕获了攻击者以外的用户参与成功入侵易受攻击组件的要求。此指标确定是否可以仅根据攻击者的意愿来利用漏洞,还是必须以某种方式参与到单独的用户(或用户启动的进程)中。
无
无需任何用户任何交互即可利用易受攻击的系统。
范围
成功的攻击会影响除易受攻击的组件以外的其他组件吗?如果是这样,则基本分数会增加,并且应相对于受影响的组件而对机密性、完整性和身份验证指标进行评分。
未更改
被利用的漏洞仅会影响由相同安全机构管理的资源。在这种情况下,易受攻击的组件和受影响的组件是相同的,或者都由同一安全机构管理。
机密性
此指标用于衡量由于成功利用漏洞而对软件组件管理的信息资源的机密性的影响。机密性是指将信息访问和披露仅限于授权用户,以及防止未经授权的用户访问或披露信息。
无
在受影响的组件中不会丢失机密性。
完整性
此指标用于衡量成功利用的漏洞对完整性的影响。完整性是指信息的可信赖性和准确性。
无
在受影响的组件中不会丢失完整性。
可用性
此指标用于衡量由于成功利用漏洞而对受影响组件的可用性产生的影响。它是指受影响组件本身(例如网络服务(例如,Web、数据库、电子邮件))的可用性丧失。由于可用性是指信息资源的可访问性,因此消耗网络带宽、处理器周期或磁盘空间的攻击都会影响受影响组件的可用性。
高
完全丧失了可用性,导致攻击者能够完全拒绝访问受影响组件中的资源。这种损失既可以存续(在攻击者继续进行攻击的同时),也可以持续(即使攻击完成后情况仍然存在)。或者,攻击者可以拒绝某些可用性,但是可用性的丧失会对受影响的组件造成直接的严重后果(例如,攻击者无法破坏现有连接,但可以阻止新连接;攻击者可以反复利用一个漏洞,该漏洞在每次成功攻击的情况下只会泄漏少量的内存,但是在反复利用之后,该服务将变得完全不可用)。
时间得分指标(3)
利用代码成熟度
该指标衡量漏洞被攻击的可能性,并且通常基于漏洞利用技术的当前状态、漏洞利用代码的公开可用性或活动的“在野”漏洞利用。
未经证明的
没有公开可用的漏洞利用代码,或者是理论上的漏洞利用。
修复级别
漏洞的修复级别是确定优先级的重要因素。最初发布时,未修补典型漏洞。解决方法或修补程序可能会提供临时修复,直到发布正式补丁或升级为止。这些各个阶段中的每个阶段都向下调整时间得分,反映出随着补救工作的最终完成,紧迫性得到降低。
官方修复程序
有完整的供应商解决方案。供应商已经发布了官方补丁,或者可以进行升级。
报告可信度
此指标衡量对漏洞存在的信心程度以及已知技术细节的可信度。有时仅公开存在的漏洞,而没有具体细节。例如,可能会认为影响是不希望的,但根本原因可能未知。以后可能会通过研究来证实该漏洞,尽管该研究可能不确定,但该研究提示了该漏洞可能位于何处。最后,可以通过受影响的技术的作者或供应商的确认来确认漏洞。当已知某个漏洞确实存在时,该漏洞的紧急性就会更高。该指标还表明了可能成为攻击者的技术知识水平。
已确认
存在详细的报告,或者可能进行功能复制(功能漏洞可能提供此功能)。源代码可用于独立验证研究的断言,或者受影响代码的作者或供应商已确认存在此漏洞。
请参阅通用漏洞评分系统,以获取有关这些指标定义的更多信息。
利用
下表为此漏洞提供初始发布时的可利用性评估。
- Publicly disclosed
- 否
- Exploited
- 否
- Exploitability assessment
- 不太可能利用
常见问题
我正在运行 Windows Server 2008、Windows 7 或 Windows Server 2008 R2,并且无法为任何 Microsoft .NET Framework 4.X 版本安装仅安全更新。如何保护我的系统免受此漏洞的侵害?
Windows Server 2008、Windows 7 和 Windows Server 2008 R2 上安装的 .NET Framework 4.X 版本的每月汇总和仅安全更新存在一个已知问题。
如果您无法安装“仅月度汇总安全”更新,则可以使用版本 2 解决已知问题。请参阅本文的如何获取和安装更新部分,以获取您尝试安装的更新。
如果您无法安装仅安全更新月度汇总,则有关此已知问题的解决方法,请参阅本文的此更新中的已知问题部分,以获取您尝试安装的更新。
鸣谢
Microsoft 认可在安全社区中通过协调漏洞披露渠道帮助我们保护客户的人们所做出的努力。有关更多信息,请参阅鸣谢。
安全更新程序
若要确定软件的支持生命周期,请参阅 Microsoft 支持生命周期。
发布日期 Descending
产品
平台
影响
最高严重性
文章
下载
Build Number
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2012 R2 (Server Core installation)
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 1909 for 32-bit Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 1909 for ARM64-based Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server, version 1909 (Server Core installation)
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 1909 for x64-based Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2019
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2019 (Server Core installation)
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.7.2
Windows 10 Version 1803 for ARM64-based Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.7.2
Windows 10 Version 1803 for 32-bit Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.6.2/4.7/4.7.1/4.7.2
Windows Server 2016
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.6.2/4.7/4.7.1/4.7.2
Windows 10 Version 1607 for x64-based Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.7.2
Windows Server 2019
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.7.2
Windows Server 2019 (Server Core installation)
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.7.2
Windows 10 Version 1803 for x64-based Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.6.2/4.7/4.7.1/4.7.2
Windows Server 2016 (Server Core installation)
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.6.2/4.7/4.7.1/4.7.2
Windows 10 Version 1607 for 32-bit Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 2004 for 32-bit Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 2004 for ARM64-based Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 20H2 for ARM64-based Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server, version 20H2 (Server Core Installation)
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 2004 for x64-based Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server, version 2004 (Server Core installation)
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 20H2 for 32-bit Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.6
Windows Server 2008 for x64-based Systems Service Pack 2
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.6
Windows Server 2008 for 32-bit Systems Service Pack 2
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2012 (Server Core installation)
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2012 R2
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows RT 8.1
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2016
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2012
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 8.1 for x64-based systems
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 7 for x64-based Systems Service Pack 1
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 1607 for x64-based Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 8.1 for 32-bit systems
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 7 for 32-bit Systems Service Pack 1
Denial of Service
Important
- -
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 1607 for 32-bit Systems
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows Server 2016 (Server Core installation)
Denial of Service
Important
- -
2021年2月9日
Microsoft .NET Framework 4.8
Windows 10 Version 1809 for x64-based Systems
Denial of Service
Important
- -
All results loaded
已加载所有 54 行
免责声明
Microsoft 知识库中的信息“按原样”提供,没有任何形式的担保。Microsoft 不作任何明示或暗示保证,包括对适销性和针对特定用途的适用性的保证。Microsoft Corporation 或其供应商不对任何损害(包括直接的、间接的、偶然的、必然的损害、商业利润损失或特殊损害)承担任何责任,即使 Microsoft Corporation 或其供应商事先已被告知有可能发生此类损害。由于有些州不允许免除或限制必然或偶然损害的赔偿责任,因此上述限制可能不适用。
修订
version
revisionDate
description
1.1
2021年2月16日
更正了“安全更新”表中针对 Windows Server 2012 上安装的 Microsoft .NET Framework 4.6/4.6.1/4.6.2/4.7/4.7.1/4.7.2 的受影响版本的“下载”和“文章”链接。这仅是信息性变更。
1.0
2021年2月9日
已发布的信息。
您对 MSRC 安全更新指南的满意度如何?