Рекомендации по обновлению безопасности от мая 2020 г. (CVE-2020-12630, CVE-2020-12631)

Сведения об уязвимости

CVE ID: CVE-2020-12630, CVE-2020-12631

Тип: отказ в обслуживании

Дата обнаружения: 31.01.2020

Заявитель: Джек Бейкер

Дата выпуска исправления: 19.05.2020

Затронутая операционная система: все поддерживаемые платформы

Затронутые версии: все

Опасность: высокая

Исправленные версии: 

В функции Unity Multiplayer and Networking UNET обнаружены две уязвимости out-of-bounds, затрагивающие приложения, созданные в редакторе Unity с использованием UNET. Эти уязвимости могут приводить к атакам Denial Of Service (DoS), позволяя злоумышленнику нарушить работу процесса Unity, а также (потенциально) игры или приложения.

Действия по устранению

Определите, какую версию редактора Unity вы установили

Откройте проект Unity.

Версия Unity отображается в заголовке главного окна.

Unity Editor showing version of Unity

Установка обновления

Если ваша версия редактора Unity не указана в списке исправленных версий в разделе «Сведения об уязвимости» выше, то вы можете переходить к установке обновления согласно инструкции ниже.

Для установки обновления можно воспользоваться проверкой наличия обновлений редактора Unity (пункт File Help -> Check for Updates.

Check for Updates in Unity Editor

Также можно загрузить и установить соответствующее исправление для вашей версии редактора Unity. Ссылки для загрузки перечислены в списке исправленных версий в разделе сведений об уязвимости и в разделе ссылок .

Создайте сборку и опубликуйте ее

После обновления редактора Unity нужно создать новую сборку игры или приложения и опубликовать исправленную версию.

FAQ

Какие уязвимости устраняются данным обновлением?

Выявлены две уязвимости out-of-bounds, которые могут приводить к атакам Denial Of Service (DoS), позволяя злоумышленнику нарушить работу процесса Unity, а также (потенциально) игры или приложения.

Эти уязвимости затрагивают уже созданные игры и приложения?

Да. Это касается игр и приложений, созданных в редакторе Unity и использующих функцию Unity Multiplayer and Networking UNET.

Какие функции Unity затронуты уязвимостями?

Выявленные уязвимости затрагивают только Unity UNET.

Нужно ли будет пересобирать ассеты после обновления?

Это зависит от того, какую именно версию редактора Unity вы используете. Большинство пользователей может перейти на исправленные версии без необходимости в пересборке, но некоторые могут заметить в исправленной точечной версии изменения средства импорта ассетов по сравнению с предыдущим выпуском. Таким пользователям может потребоваться пересборка ассетов.

Какие платформы затронуты уязвимостью?

Затронуты все поддерживаемые платформы.

Какие версии платформ затронуты уязвимостью?

Затронуты все версии платформ.

Какие версии редактора Unity затронуты уязвимостью?

Затронуты все версии редактора Unity.

К каким версиям редактора Unity применяется исправление?

Мы выпустили исправление для всех официально поддерживаемых версий редактора Unity вплоть до альфа-версии 2020.2. Все последующие версии также включают исправление.

Будет ли исправление применено к моей версии?

Unity выпустит одно исправление для каждой из самых современных версий, то есть для последнего обновления редактора Unity.

Будет ли выпущено исправление для Unity 5.6 и предыдущих выпусков?

В настоящее время мы занимаемся устранением уязвимости во всех официально поддерживаемых версиях вплоть до альфа-версии 2020.2. Мы не планируем выпускать исправление для остальных версий Unity.

Мой процесс разработки привязан к выпуску Unity 5.x.x. Будет ли выпущено исправление для моей версии Unity?

В настоящее время мы занимаемся устранением уязвимости во всех официально поддерживаемых версиях вплоть до альфа-версии 2020.2. Мы не планируем выпускать исправление для остальных версий Unity

Как узнать, нужна ли мне пересборка ассетов?

Пересборка ассетов потребуется в случае выполнения повторного импорта при первом открытии проекта в исправленной версии редактора Unity.

Мы используем cookie-файлы, чтобы вам было удобнее работать с нашим веб-сайтом. Подробнее об этом можно узнать на странице, посвященной политике использования cookie-файлов.

Согласен