Poznámka
- Datum vydání:
13 října, 2020 - Verze:
.NET Framework 3.5 a 4.8
Shrnutí
K chybě zabezpečení umožňující zpřístupnění informací dochází, když rozhraní .NET Framework nesprávně zpracovává objekty v paměti. Útočník, který by tuto chybu zabezpečení úspěšně zneužil, by mohl prozradit obsah postižené systémové paměti. K zneužití této chyby zabezpečení by ověřený útočník musel spustit speciálně vytvořenou aplikaci. Tato aktualizace řeší tuto chybu zabezpečení opravou způsobu, jakým rozhraní .NET Framework zpracovává objekty v paměti.
Další informace o těchto chybách zabezpečení najdete v následujících obvyklých ohroženích zabezpečení (CVE).
Známé problémy v této aktualizaci
ASP.Net aplikace selžou při prekompilaci s chybovou zprávou
Příznaky
Po použití této kumulativní aktualizace zabezpečení a pro zvýšení kvality pro .NET Framework 4.8 z 13. října 2020 dojde k selhání některých aplikací ASP.Net během předkompilace. Zobrazená chybová zpráva bude pravděpodobně obsahovat text "Chyba ASPCONFIG".
Příčina
Neplatný stav konfigurace v částech "sessionState", "anonymouseIdentification" nebo "authentication/forms" konfigurace "System.web". K tomu může dojít během rutin sestavení a publikování, pokud transformace konfigurace ponechají soubor Web.config ve zprostředkujícím stavu pro předkompilaci.
Alternativní řešení
Tento problém řeší KB4601050.
ASP.Net aplikace nemusí v identifikátoru URI doručovat tokeny bez souborů cookie
Příznaky
Po použití této kumulativní aktualizace zabezpečení a kvality pro .NET Framework 4.8 z 1. října 2020 nemusí některé aplikace ASP.Net v identifikátoru URI doručovat tokeny bez souborů cookie, což může mít za následek smyčky přesměrování 302 nebo ztracený nebo chybějící stav relace.
Příčina
Funkce ASP.Net pro stav relace, anonymní identifikaci a ověřování formulářů spoléhají na vydávání tokenů webovému klientovi a všechny umožňují možnost, aby se tyto tokeny doručily v souboru cookie nebo vložily do identifikátoru URI pro klienty, kteří nepodporují soubory cookie. Vkládání identifikátorů URI je již dlouho nezabezpečená a nedoporučená praxe a tato znalostní báze v tichosti zakáže vydávání tokenů v identifikátorech URI, pokud jedna z těchto tří funkcí explicitně nepožaduje režim souborů cookie "UseUri" v konfiguraci. Konfigurace, které určují AutoDetect nebo UseDeviceProfile, můžou neúmyslně vést k pokusu o neúspěšné vložení těchto tokenů do identifikátoru URI.
Alternativní řešení
Tento problém řeší KB4601050.
Jak získat tuto aktualizaci
Instalace této aktualizace
| Kanál použitý k vydání | K dispozici | Další krok |
|---|---|---|
| služba Windows Update a Microsoft Update | Ano | Žádné Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update. |
| Katalog služby Microsoft Update | Ano | Pokud chcete získat samostatný balíček s touto aktualizací, přejděte na web Katalog služby Microsoft Update. |
| Služba WSUS (Windows Server Update Services) | Ano | Tato aktualizace se bude automaticky synchronizovat se službou WSUS, pokud nakonfigurujete Produkty a klasifikace takto: Produkt: Windows 10 verze 2004, Windows Server verze 2004, Windows 10 verze 20H2 a Windows Server verze 20H2 Klasifikace: Aktualizace zabezpečení |
Informace o souborech
Pokud chcete získat seznam souborů poskytovaných v rámci této aktualizace, stáhněte si informace o souborech pro kumulativní aktualizaci.
Informace o ochraně a zabezpečení
- Chraňte se online: Podpora pro Zabezpečení Windows
- Zjistěte, jak se chráníme před kybernetickými hrozbami: zabezpečení Microsoftu