13. října 2020 – KB4578970 kumulativní aktualizace pro .NET Framework 4.8 pro Windows 10 verze 1703

Platí pro
.NET

Poznámka

  • Datum vydání:
    13 října, 2020
  • Verze:
    .NET Framework 4.8

Shrnutí

Vylepšení zabezpečení

K chybě zabezpečení umožňující zpřístupnění informací dochází, když rozhraní .NET Framework nesprávně zpracovává objekty v paměti. Útočník, který by tuto chybu zabezpečení úspěšně zneužil, by mohl prozradit obsah postižené systémové paměti. K zneužití této chyby zabezpečení by ověřený útočník musel spustit speciálně vytvořenou aplikaci. Tato aktualizace řeší tuto chybu zabezpečení opravou způsobu, jakým rozhraní .NET Framework zpracovává objekty v paměti.

Další informace o těchto chybách zabezpečení najdete v následujících obvyklých ohroženích zabezpečení (CVE).

Vylepšení kvality a spolehlivosti

WCF1 - Byl vyřešen problém, kdy se služby WCF někdy nepodařilo spustit při současném spuštění více služeb.
Výherní formuláře - Byla vyřešena regrese zavedená v rozhraní .NET Framework 4.8, kdy vlastnosti Control.AccessibleName, Control.AccessibleRole a Control.AccessibleDescription přestaly fungovat pro následující ovládací prvky: Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Byla vyřešena regrese v přístupném názvu u položek pole se seznamem u polí se seznamem vázaných na data. .NET Framework 4.8 začal používat název typu místo hodnoty vlastnosti DisplayMember jako přístupný název, toto vylepšení znovu používá DisplayMember .
ASP.NET - Bylo zakázáno opakované použití AppPathModifikátoru ve výstupu ovládacího ASP.Net.
- HttpCookie objekty v kontextu požadavku ASP.Net budou vytvořeny s nakonfigurovanými výchozími hodnotami pro příznaky cookie místo . Primitivní výchozí hodnoty ve stylu NET odpovídají chování new HttpCookie(name).
SQL - Byla vyřešena chyba, ke které někdy docházelo, když se uživatel připojí k jedné databázi Azure SQL, provede operaci založenou na enklávě a pak se připojí k jiné databázi pod stejným serverem, který má stejnou adresu URL ověření identity a provede operaci enklávy na druhém serveru.
CLR2 - Přidána proměnná konfigurace CLR Thread_AssignCpuGroups (ve výchozím nastavení 1), kterou je možné nastavit na hodnotu 0, aby se zakázalo automatické přiřazení skupiny CPU prováděné CLR pro nová vlákna vytvořená pomocí Thread.Start() a vláken fondu vláken, aby aplikace mohla provádět vlastní šíření vláken.
- Byla vyřešena vzácná korupce dat, ke které může dojít při použití nových rozhraní API, jako je například Unsafe.ByteOffset<T> , která se často používají s novými typy Span. K poškození může dojít při provádění operace GC, když vlákno volá Unsafe.ByteOffset<T> zevnitř smyčky.
- Byl vyřešen problém týkající se časovačů s velmi dlouhými lhůtami splnění, které odtikávají mnohem dříve, než se očekávalo, když je povolený přepínač AppContext Switch.System.Threading.UseNetCoreTimer.

1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)

Známé problémy v této aktualizaci

ASP.Net aplikace selžou při prekompilaci s chybovou zprávou

Příznaky
Po použití této kumulativní aktualizace zabezpečení a pro zvýšení kvality pro .NET Framework 4.8 z 13. října 2020 dojde k selhání některých aplikací ASP.Net během předkompilace. Zobrazená chybová zpráva bude pravděpodobně obsahovat text "Chyba ASPCONFIG".

Příčina
Neplatný stav konfigurace v částech "sessionState", "anonymouseIdentification" nebo "authentication/forms" konfigurace "System.web". K tomu může dojít během rutin sestavení a publikování, pokud transformace konfigurace ponechají soubor Web.config ve zprostředkujícím stavu pro předkompilaci.

Alternativní řešení

Tento problém byl vyřešen v roce KB4601052.

ASP.Net aplikace nemusí v identifikátoru URI doručovat tokeny bez souborů cookie

Příznaky
Po použití této kumulativní aktualizace zabezpečení a kvality pro .NET Framework 4.8 z 1. října 2020 nemusí některé aplikace ASP.Net v identifikátoru URI doručovat tokeny bez souborů cookie, což může mít za následek smyčky přesměrování 302 nebo ztracený nebo chybějící stav relace.

Příčina
Funkce ASP.Net pro stav relace, anonymní identifikaci a ověřování formulářů spoléhají na vydávání tokenů webovému klientovi a všechny umožňují možnost, aby se tyto tokeny doručily v souboru cookie nebo vložily do identifikátoru URI pro klienty, kteří nepodporují soubory cookie. Vkládání identifikátorů URI je již dlouho nezabezpečená a nedoporučená praxe a tato znalostní báze v tichosti zakáže vydávání tokenů v identifikátorech URI, pokud jedna z těchto tří funkcí explicitně nepožaduje režim souborů cookie "UseUri" v konfiguraci. Konfigurace, které určují AutoDetect nebo UseDeviceProfile, můžou neúmyslně vést k pokusu o neúspěšné vložení těchto tokenů do identifikátoru URI.

Alternativní řešení

Tento problém byl vyřešen v roce KB4601052.

Jak získat tuto aktualizaci

Instalace této aktualizace

Kanál použitý k vydání K dispozici Další krok
služba Windows Update a Microsoft Update Ano Žádné Tato aktualizace se automaticky stáhne a nainstaluje ze služby služba Windows Update.
Katalog služby Microsoft Update Ano Pokud chcete získat samostatný balíček s touto aktualizací, přejděte na web Katalog služby Microsoft Update.
Služba WSUS (Windows Server Update Services) Ano Tato aktualizace se bude automaticky synchronizovat se službou WSUS, pokud nakonfigurujete Produkty a klasifikace takto:
Produkt:Windows 10 verze 1703
Klasifikace: Aktualizace zabezpečení

Informace o souborech

Pokud chcete získat seznam souborů poskytovaných v rámci této aktualizace, stáhněte si informace o souborech pro kumulativní aktualizaci.

Informace o ochraně a zabezpečení