2019 年 3 月安全更新公告 (CVE-2019-9197)
漏洞详情
CVE ID:CVE-2019-9197
类型远程代码执行
发现:2018/11/15
发现者:9sg 安全团队的 rgod - rgod@9sgsec.com 与 Trend Micro 的 Zero Day Initiative 合作
补丁可用性:2019/03/04
受影响的操作系统:Windows
受影响的版本:全部 (Windows)
严厉: 高
补丁版本:
- [1] 2019.2.0a7 (Win),大小= 795,664字节,md5=6fcde1045cc4af7f84ba4f820f5db868
- [2] 2019.1.0b5 (Win),大小 = 696,212 kB,md5:d2ec9e0dc974adfd0e465ffe2e3f1c23
- [3] 2018.3.7f1 (Win), size=570,279kB, md5=6fcde1045cc4af7f84ba4f820f5db868
- [4] 2018.2.21f1 (Win), size=580,009kB, md5=1b87b98c936c81148a99c879386e676c
- [5] 2017.4.22f1 (Win), size=527,486kB, md5=8cb0783f22dc5bfc80d2f170472aefbf
- [6] 5.6.7f1 (Win), size=554,855kB, md5=d761d8c151007ce2474ddc9d468abc02
在 Unity 编辑器中发现一个影响 Windows 平台的输入字符串验证问题,该问题可能导致远程代码执行 (RCE),从而允许攻击者在用户的计算机中远程执行代码。
修正步骤
确定 Unity 编辑器的版本
打开 Unity 项目。
Unity 版本在主窗口标题中可见。

在“文件”菜单中,选择“ 帮助”->“关于 Unity”。

Unity 版本显示在“ 关于 Unity ”窗口中。

安装更新
如果您的 Unity 编辑器版本不是上述漏洞详细信息的补丁版本部分中列出的版本之一,您可以继续安装更新,如下所示。
要安装更新,您可以使用“文件”菜单“ 帮助 -”检查更新“中提供的 Unity 编辑器更新检查器>。

此外,您可以下载并安装适用于您的 Unity 编辑器版本的相应修补程序。下载链接位于“漏洞详细信息的补丁版本”部分和“参考”部分。
缓解工具
如果您的 Unity 编辑器版本未列出,或者您目前无法安装更新,则可以使用缓解工具指南 [7]。
请记住,建议的操作是安装 Unity 编辑器的固定版本。
常见问题解答
发现了一个输入字符串验证问题,该问题可能导致远程代码执行 (RCE),从而允许攻击者在用户的计算机中远程执行代码。
不。只有 Unity 编辑器会受到影响。
仅支持 WindowsMac 和 Linux 平台不受已识别漏洞的影响。
所有版本的 Windows。
在 Windows 上运行的所有版本的 Unity 编辑器。
我们发布了适用于最新 Unity 编辑器 5.6 版本和 2019.2 Alpha 之前所有官方支持版本的补丁。所有将来的版本也将包含此更新。
Unity将为每个最新的补丁(即Unity编辑器的最后一次更新)发布一个补丁。
我们提供了一个缓解工具,用于禁用 Unity 编辑器中已识别的易受攻击功能,该功能可从缓解工具指南 [7] 下载。
请注意,缓解措施不是修补程序,并且有限制。该缓解措施将禁用被标识为易受攻击的 Unity 编辑器功能,但由于我们无法控制在应用缓解措施后的某个时间点是否重新启用受影响的功能,因此我们强烈建议更新到 Unity 编辑器的固定版本,以获得完整修补程序的好处。应用缓解措施后,您还将无法再在 Asset Store 的 Web 浏览器版本中使用“在 Unity 中打开”功能。
缓解工具可用于所有受影响的 Unity 编辑器版本。
请注意,缓解措施不是修补程序,并且有限制。该缓解措施将禁用被标识为易受攻击的 Unity 编辑器功能,但由于我们无法控制在应用缓解措施后的某个时间点是否重新启用受影响的功能,因此我们强烈建议更新到 Unity 编辑器的固定版本,以获得完整修补程序的好处。应用缓解措施后,您还将无法再在 Asset Store 的 Web 浏览器版本中使用“在 Unity 中打开”功能。
不,一旦运行它,它就会停用所有已识别的易受攻击的组件。请记住,通过重新安装或更新(其中一个)版本,它可能会再次激活该组件。若要检查,请重新运行解决方法工具,直到所有版本都是最新的。
该缓解措施将禁用被标识为易受攻击的 Unity 编辑器功能,但由于我们无法控制在应用缓解措施后的某个时间点是否重新启用受影响的功能,因此我们强烈建议更新到 Unity 编辑器的固定版本,以获得完整修补程序的好处。应用缓解措施后,您还将无法再在 Asset Store 的 Web 浏览器版本中使用“在 Unity 中打开”功能。
我们目前的重点是解决 5.6 和 2019.2 Alpha 之前所有官方支持的版本中已识别的漏洞。我们目前没有任何关于其他版本补丁的详细信息可以分享。
这取决于您使用的 Unity 编辑器的特定版本。大多数客户将能够更新到修补版本,而无需重新构建其捆绑包,但某些客户可能会发现资产导入器已在他们当前使用的版本和该点版本的补丁之间进行了更新。对于这些客户,可能需要重新构建资产包。
如果在修补版本的 Unity 编辑器中首次打开项目时重新导入了任何资源,则可能需要重新构建捆绑包。