Poznámka
- Datum vydání:
13 října, 2020 - Verze:
.NET Framework 4.8
Shrnutí
Vylepšení zabezpečení
K chybě zabezpečení umožňující zpřístupnění informací dochází, když rozhraní .NET Framework nesprávně zpracovává objekty v paměti. Útočník, který by tuto chybu zabezpečení úspěšně zneužil, by mohl prozradit obsah postižené systémové paměti. K zneužití této chyby zabezpečení by ověřený útočník musel spustit speciálně vytvořenou aplikaci. Tato aktualizace řeší tuto chybu zabezpečení opravou způsobu, jakým rozhraní .NET Framework zpracovává objekty v paměti.
Další informace o těchto chybách zabezpečení najdete v následujících obvyklých ohroženích zabezpečení (CVE).
Vylepšení kvality a spolehlivosti
| WCF1 | - Byl vyřešen problém, kdy se služby WCF někdy nepodařilo spustit při současném spuštění více služeb. |
|---|---|
| Výherní formuláře | - Byla vyřešena regrese zavedená v rozhraní .NET Framework 4.8, kdy vlastnosti Control.AccessibleName, Control.AccessibleRole a Control.AccessibleDescription přestaly fungovat pro následující ovládací prvky: Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - Byla vyřešena regrese v přístupném názvu u položek pole se seznamem u polí se seznamem vázaných na data. .NET Framework 4.8 začal používat název typu místo hodnoty vlastnosti DisplayMember jako přístupný název, toto vylepšení znovu používá DisplayMember . |
| ASP.NET | - Bylo zakázáno opakované použití AppPathModifikátoru ve výstupu ovládacího ASP.Net. - HttpCookie objekty v kontextu požadavku ASP.Net budou vytvořeny s nakonfigurovanými výchozími hodnotami pro příznaky cookie místo . Primitivní výchozí hodnoty ve stylu NET odpovídají chování new HttpCookie(name). |
| SQL | - Byla vyřešena chyba, ke které někdy docházelo, když se uživatel připojí k jedné databázi Azure SQL, provede operaci založenou na enklávě a pak se připojí k jiné databázi pod stejným serverem, který má stejnou adresu URL ověření identity a provede operaci enklávy na druhém serveru. |
| CLR2 | - Přidána proměnná konfigurace CLR Thread_AssignCpuGroups (ve výchozím nastavení 1), kterou je možné nastavit na hodnotu 0, aby se zakázalo automatické přiřazení skupiny CPU prováděné CLR pro nová vlákna vytvořená pomocí Thread.Start() a vláken fondu vláken, aby aplikace mohla provádět vlastní šíření vláken. - Byla vyřešena vzácná korupce dat, ke které může dojít při použití nových rozhraní API, jako je například Unsafe.ByteOffset<T> , která se často používají s novými typy Span. K poškození může dojít při provádění operace GC, když vlákno volá Unsafe.ByteOffset<T> zevnitř smyčky. - Byl vyřešen problém týkající se časovačů s velmi dlouhými lhůtami splnění, které odtikávají mnohem dříve, než se očekávalo, když je povolený přepínač AppContext Switch.System.Threading.UseNetCoreTimer. |
1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)
Známé problémy v této aktualizaci
ASP.Net aplikace selžou při prekompilaci s chybovou zprávou
Příznaky
Po použití této kumulativní aktualizace zabezpečení a pro zvýšení kvality pro .NET Framework 4.8 z 13. října 2020 dojde k selhání některých aplikací ASP.Net během předkompilace. Zobrazená chybová zpráva bude pravděpodobně obsahovat text "Chyba ASPCONFIG".
Příčina
Neplatný stav konfigurace v částech "sessionState", "anonymouseIdentification" nebo "authentication/forms" konfigurace "System.web". K tomu může dojít během rutin sestavení a publikování, pokud transformace konfigurace ponechají soubor Web.config ve zprostředkujícím stavu pro předkompilaci.
Alternativní řešení
Tento problém byl vyřešen v roce KB4601052.
ASP.Net aplikace nemusí v identifikátoru URI doručovat tokeny bez souborů cookie
Příznaky
Po použití této kumulativní aktualizace zabezpečení a kvality pro .NET Framework 4.8 z 1. října 2020 nemusí některé aplikace ASP.Net v identifikátoru URI doručovat tokeny bez souborů cookie, což může mít za následek smyčky přesměrování 302 nebo ztracený nebo chybějící stav relace.
Příčina
Funkce ASP.Net pro stav relace, anonymní identifikaci a ověřování formulářů spoléhají na vydávání tokenů webovému klientovi a všechny umožňují možnost, aby se tyto tokeny doručily v souboru cookie nebo vložily do identifikátoru URI pro klienty, kteří nepodporují soubory cookie. Vkládání identifikátorů URI je již dlouho nezabezpečená a nedoporučená praxe a tato znalostní báze v tichosti zakáže vydávání tokenů v identifikátorech URI, pokud jedna z těchto tří funkcí explicitně nepožaduje režim souborů cookie "UseUri" v konfiguraci. Konfigurace, které určují AutoDetect nebo UseDeviceProfile, můžou neúmyslně vést k pokusu o neúspěšné vložení těchto tokenů do identifikátoru URI.
Alternativní řešení
Tento problém byl vyřešen v roce KB4601052.
Jak získat tuto aktualizaci
Instalace této aktualizace
| Kanál použitý k vydání | K dispozici | Další krok |
|---|---|---|
| služba Windows Update a Microsoft Update | Ano | Žádné Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update. |
| Katalog služby Microsoft Update | Ano | Pokud chcete získat samostatný balíček s touto aktualizací, přejděte na web Katalog služby Microsoft Update. |
| Služba WSUS (Windows Server Update Services) | Ano | Tato aktualizace se bude automaticky synchronizovat se službou WSUS, pokud nakonfigurujete Produkty a klasifikace takto: Produkt:Windows 10 verze 1703 Klasifikace: Aktualizace zabezpečení |
Informace o souborech
Pokud chcete získat seznam souborů poskytovaných v rámci této aktualizace, stáhněte si informace o souborech pro kumulativní aktualizaci.
Informace o ochraně a zabezpečení
- Chraňte se online: Podpora pro Zabezpečení Windows
- Zjistěte, jak se chráníme před kybernetickými hrozbami: zabezpečení Microsoftu