9. července 2024 – kumulativní aktualizace KB5041025 pro .NET Framework 3.5, 4.8 a 4.8.1 pro Azure Stack HCI verze 22H2

Platí pro
.NET

Poznámka

  • Revidováno 28. srpna 2024: Aktualizujte podrobnosti o změně do části se známými problémy.
  • Revidováno 30. července 2024: Přidání informací o zásadních změnách do části se známými problémy.

Poznámka

  • Datum vydání:
    9. července 2024
  • Verze:
    .NET Framework 3.5, 4.8 a 4.8.1

Shrnutí

Tento článek popisuje zabezpečení a kumulativní aktualizaci pro 3.5, 4.8 a 4.8.1 pro Azure Stack HCI verze 22H2.

Vylepšení zabezpečení

CVE-2024-38081 – .NET Framework Ohrožení zabezpečení z hlediska zvýšení oprávnění
              Tato aktualizace zabezpečení řeší ohrožení zabezpečení při vzdáleném spuštění kódu, které je popsané v CVE-2024-38081.

Vylepšení kvality a spolehlivosti

Seznam vylepšení vydaných v rámci této aktualizace najdete v odkazech na články v části Další informace v tomto článku.

Známé problémy v této aktualizaci

Zásadní podrobnosti o změnách Servisní aktualizace .NET Framework vydaná v červenci 2024 kumulativní aktualizace zabezpečení a kvality – .NET Framework obsahuje opravu zabezpečení, která řeší ohrožení zabezpečení z hlediska zvýšení oprávnění popsané v CVE 2024-38081. Oprava změnila návratovou hodnotu metody System.IO.Path.GetTempPath. Pokud verze systému Windows zpřístupňuje rozhraní API Win32 GetTempPath2, tato metoda vyvolá toto rozhraní API a vrátí vyřešenou cestu. Další informace o tom, jak se toto řešení provádí, včetně toho, jak řídit návratovou hodnotu pomocí proměnných prostředí, najdete v části Poznámky v dokumentaci GetTempPath2 . Rozhraní API GetTempPath2 nemusí být k dispozici ve všech verzích Windows.
Pozorovatelný rozdíl mezi rozhraními API Win32 GetTempPath a GetTempPath2 spočívá v tom, že vracejí různé hodnoty pro procesy SYSTEM a pro procesy, které nejsou SYSTEM. Při volání této funkce z procesu spuštěného jako SYSTEM vrátí cestu %WINDIR%\SystemTemp, která je pro jiné než SYSTEM procesy nepřístupná. Tuto návratovou hodnotu pro procesy SYSTEM nelze přepsat proměnnými prostředí. U procesů, které nejsou SYSTEM, se GetTempPath2 bude chovat stejně jako GetTempPath, respektuje stejné proměnné prostředí, aby se přepsala návratová hodnota.
V některých případech může být možné přesměrovat složku Temp do jiné složky pomocí proměnných prostředí nebo jinými prostředky. Aktualizované informace o tomto chování najdete v oficiální dokumentaci rozhraní API GetTempPath2 Win32.
Další informace najdete v rozhraní API System.IO.Path.GetTempPath .
Dočasné alternativní řešení ⚠️ Upozornění: Odhlášení zakáže opravu zabezpečení pro ohrožení zabezpečení zvýšení oprávnění popsanou v CVE 2024-38081. Odhlášení je jenom dočasné řešení, pokud jste si jistí, že software běží v zabezpečeném prostředí. Microsoft nedoporučuje používat toto dočasné alternativní řešení.
Řešení Změna chování rozhraní API je navržená tak, aby řešila zranitelnost zvýšení oprávnění. Očekává se, že jakýkoli ovlivněný software nebo aplikace provede změnu kódu, aby se této nové změně návrhu přizpůsobil.

Další informace o této aktualizaci

Následující články obsahují další informace o této aktualizaci týkající se jednotlivých verzí produktu.

  • 5039889 Popis kumulativní aktualizace pro .NET Framework 3.5 a 4.8 pro Azure Stack HCI verze 22H2 (KB5039889)
  • 5039907 Popis kumulativní aktualizace pro .NET Framework 3.5 a 4.8.1 pro Azure Stack HCI verze 22H2 (KB5039907)

Jak získat tuto aktualizaci

Kanál použitý k vydání K dispozici Další krok
služba Windows Update a Microsoft Update Ano Žádné Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update.
služba Windows Update pro firmy Ano Žádné Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update.
Katalog služby Microsoft Update Ano Pokud chcete získat samostatný balíček s touto aktualizací, přejděte na web Katalog služby Microsoft Update.
Služba WSUS (Windows Server Update Services) Ano Tato aktualizace operačního systému nabídne podle potřeby a nainstalují se aktualizace jednotlivých produktů .NET Framework. Další informace o jednotlivých aktualizacích produktu .NET Framework naleznete v další informace v této části o aktualizacích .
Tato aktualizace se bude automaticky synchronizovat se službou WSUS, pokud provedete konfiguraci následujícím způsobem:
Produkt: Azure Stack HCI, verze 22H2
Klasifikace: Aktualizace zabezpečení

Jak získat nápovědu a podporu pro tuto aktualizaci