13. října 2020 – KB4578968 kumulativní aktualizace pro .NET Framework 3.5 a 4.8 pro Windows 10, verze 2004, Windows Server, verze 2004, Windows 10, verze 20H2 a Windows Server, verze 20H2

Platí pro
.NET

Poznámka

  • Datum vydání:
    13 října, 2020
  • Verze:
    .NET Framework 3.5 a 4.8

Shrnutí

K chybě zabezpečení umožňující zpřístupnění informací dochází, když rozhraní .NET Framework nesprávně zpracovává objekty v paměti. Útočník, který by tuto chybu zabezpečení úspěšně zneužil, by mohl prozradit obsah postižené systémové paměti. K zneužití této chyby zabezpečení by ověřený útočník musel spustit speciálně vytvořenou aplikaci. Tato aktualizace řeší tuto chybu zabezpečení opravou způsobu, jakým rozhraní .NET Framework zpracovává objekty v paměti.

Další informace o těchto chybách zabezpečení najdete v následujících obvyklých ohroženích zabezpečení (CVE).

Známé problémy v této aktualizaci

ASP.Net aplikace selžou při prekompilaci s chybovou zprávou

Příznaky
Po použití této kumulativní aktualizace zabezpečení a pro zvýšení kvality pro .NET Framework 4.8 z 13. října 2020 dojde k selhání některých aplikací ASP.Net během předkompilace. Zobrazená chybová zpráva bude pravděpodobně obsahovat text "Chyba ASPCONFIG".

Příčina
Neplatný stav konfigurace v částech "sessionState", "anonymouseIdentification" nebo "authentication/forms" konfigurace "System.web". K tomu může dojít během rutin sestavení a publikování, pokud transformace konfigurace ponechají soubor Web.config ve zprostředkujícím stavu pro předkompilaci.

Alternativní řešení

Tento problém řeší KB4601050.

ASP.Net aplikace nemusí v identifikátoru URI doručovat tokeny bez souborů cookie

Příznaky
Po použití této kumulativní aktualizace zabezpečení a kvality pro .NET Framework 4.8 z 1. října 2020 nemusí některé aplikace ASP.Net v identifikátoru URI doručovat tokeny bez souborů cookie, což může mít za následek smyčky přesměrování 302 nebo ztracený nebo chybějící stav relace.

Příčina
Funkce ASP.Net pro stav relace, anonymní identifikaci a ověřování formulářů spoléhají na vydávání tokenů webovému klientovi a všechny umožňují možnost, aby se tyto tokeny doručily v souboru cookie nebo vložily do identifikátoru URI pro klienty, kteří nepodporují soubory cookie. Vkládání identifikátorů URI je již dlouho nezabezpečená a nedoporučená praxe a tato znalostní báze v tichosti zakáže vydávání tokenů v identifikátorech URI, pokud jedna z těchto tří funkcí explicitně nepožaduje režim souborů cookie "UseUri" v konfiguraci. Konfigurace, které určují AutoDetect nebo UseDeviceProfile, můžou neúmyslně vést k pokusu o neúspěšné vložení těchto tokenů do identifikátoru URI.

Alternativní řešení

Tento problém řeší KB4601050.

Jak získat tuto aktualizaci

Instalace této aktualizace

Kanál použitý k vydání K dispozici Další krok
služba Windows Update a Microsoft Update Ano Žádné Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update.
Katalog služby Microsoft Update Ano Pokud chcete získat samostatný balíček s touto aktualizací, přejděte na web Katalog služby Microsoft Update.
Služba WSUS (Windows Server Update Services) Ano Tato aktualizace se bude automaticky synchronizovat se službou WSUS, pokud nakonfigurujete Produkty a klasifikace takto:
Produkt: Windows 10 verze 2004, Windows Server verze 2004, Windows 10 verze 20H2 a Windows Server verze 20H2
Klasifikace: Aktualizace zabezpečení

Informace o souborech

Pokud chcete získat seznam souborů poskytovaných v rámci této aktualizace, stáhněte si informace o souborech pro kumulativní aktualizaci.

Informace o ochraně a zabezpečení