PT-2022-5635 · Microsoft · System.Data.Sqlclient+3

CVE-2022-41064

·

Publicado

2022-11-08

·

Atualizado

2025-01-02

CVSS v3.1

5.8

Média

VetorAV:A/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do .NET Framework anteriores à atualização de novembro de 2022
Versões do System.Data.SqlClient anteriores à 4.8.5
Versões do Microsoft.Data.SqlClient anteriores à 2.1.2
Descrição
Uma vulnerabilidade no .NET Framework permite que invasores obtenham informações confidenciais e afetem o sistema. O problema está relacionado aos pacotes NuGet System.Data.SqlClient e Microsoft.Data.SqlClient, nos quais um tempo limite (timeout) ocorrido sob alta carga pode fazer com que dados incorretos sejam retornados como resultado de uma consulta executada de forma assíncrona. Se você não estiver se comunicando com o Microsoft SQL Server a partir do seu aplicativo, não será afetado por esta vulnerabilidade.
Recomendações
Para o .NET Framework, instale a atualização de novembro de 2022.
Para o System.Data.SqlClient no .NET Core, .NET 5 ou .NET 6, atualize o pacote NuGet para a versão 4.8.5 ou posterior.
Para o Microsoft.Data.SqlClient, atualize o pacote NuGet para a versão 2.1.2 ou posterior.
Para corrigir dependências diretas, edite o arquivo de projeto ou use a linha de comando do NuGet para atualizar a dependência.
Para corrigir dependências transitivas, identifique-as examinando o arquivo project.assets.json e, em seguida, adicione uma dependência direta do pacote atualizado ao seu arquivo csproj para substituir a dependência transitiva.
Recompile seu aplicativo, teste e reimplante após atualizar as dependências.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-07003
CVE-2022-41064
GHSA-8G2P-5PQH-5JMC

Produtos afetados

.Net Framework
Sql Server
Microsoft.Data.Sqlclient
System.Data.Sqlclient