Bemærk
- Udgivelsesdato:
13. oktober 2020 - Version:
.NET Framework 4.8
Resumé
Sikkerhedsforbedringer
Der er en sårbarhed i forbindelse med offentliggørelse af oplysninger, når .NET Framework håndterer objekter i hukommelsen forkert. En hacker, der har held til at udnytte sårbarheden, kan afsløre indholdet af et påvirket systems hukommelse. En godkendt hacker skal køre et særligt udformet program for at udnytte sikkerhedsrisikoen. Opdateringen løser sikkerhedsrisikoen ved at rette, hvordan .NET Framework håndterer objekter i hukommelsen.
Du kan få mere at vide om sikkerhedsrisiciene ved at gå til følgende almindelige CVE-sårbarheder og -eksponeringer.
Forbedringer af kvalitet og pålidelighed
| WCF1 | - Løste et problem, hvor WCF-tjenester nogle gange ikke kunne starte, når du startede flere tjenester samtidigt. |
|---|---|
| Winforms | - Løst en regression, der blev introduceret i .NET Framework 4.8, hvor egenskaberne Control.AccessibleName, Control.AccessibleRole og Control.AccessibleDescription holdt op med at fungere for følgende kontrolelementer:Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - Løst en regression i tilgængeligt navn for kombinationsbokselementer for databundne kombinationsbokse. .NET Framework 4.8 begyndte at bruge typenavn i stedet for værdien af egenskaben DisplayMember som et tilgængeligt navn, denne forbedring bruger DisplayMember igen. |
| ASP.NET | - Deaktiveret genbrug af AppPathModifier i ASP.Net kontroloutput. - HttpCookie-objekter i den ASP.Net anmodningskontekst oprettes med konfigurerede standarder for cookieflag i stedet for . Primitive NET-standarder bruges til at matche funktionsmåden for 'new HttpCookie(name)'. |
| SQL | - Løste en fejl, der nogle gange opstod, når en bruger opretter forbindelse til én Azure SQL-database, udførte en enklavebaseret handling og derefter oprettede forbindelse til en anden database under den samme server, der har samme attestations-URL, og udførte en enklavehandling på den anden server. |
| CLR2 | - Tilføjet en CLR-konfigurationsvariabel Thread_AssignCpuGroups (1 som standard), der kan indstilles til 0, for at deaktivere automatisk CPU-gruppetildeling udført af CLR for nye tråde oprettet af Thread.Start() og trådgruppetråde, så en app kan udføre sin egen trådspredning. - Løst en sjælden datakorruption, der kan opstå, når du bruger nye API'er som f.eks. Unsafe.ByteOffset<T> , som ofte bruges med de nye Span-typer. Beskadigelsen kan opstå, når der udføres en GC-handling, mens en tråd kalder Unsafe.ByteOffset<T> inde fra en løkke. - Løst et problem vedrørende timere med meget lange forfaldstider, der tikker ned meget hurtigere end forventet, når AppContext-parameteren "Switch.System.Threading.UseNetCoreTimer" er aktiveret. |
1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)
Kendte problemer i denne opdatering
ASP.Net programmer mislykkes under prækompilering med fejlmeddelelse
Symptomer
Når du har installeret denne sikkerheds- og kvalitetsopdatering til .NET Framework 4.8 fra 13. oktober 2020, mislykkes nogle ASP.Net programmer under prækompilering. Den fejlmeddelelse, du får, indeholder sandsynligvis ordene "Fejl ASPCONFIG."
Årsag
En ugyldig konfigurationstilstand i enten sektionerne "sessionState", "anonymouseIdentification" eller "authentication/forms" i konfigurationen "System.web". Dette kan forekomme under build- og publiceringsrutiner, hvis konfigurationstransformationer efterlader den Web.config fil i en mellemliggende tilstand til prækompilering.
Midlertidig løsning
Dette problem blev løst i KB4601051.
ASP.Net programmer leverer muligvis ikke cookieløse tokens i URI'en
Symptomer
Når du har installeret denne sikkerheds- og kvalitetsopdatering fra 1. oktober 2020 til .NET Framework 4.8, leverer nogle ASP.Net programmer muligvis ikke cookieløse tokens i URI'en, hvilket kan resultere i 302-omdirigeringsløkker eller mistet eller manglende sessionstilstand.
Årsag
De ASP.Net funktioner til sessionstilstand, anonym identifikation og formulargodkendelse er alle afhængige af udstedelse af tokens til en webklient, og de giver alle mulighed for at disse tokens leveres i en cookie eller integreres i URI'en for klienter, der ikke understøtter cookies. URI-integrering har længe været en usikker og frarådelig fremgangsmåde, og denne KB deaktiverer ubemærket udstedelse af tokens i URI'er, medmindre en af disse tre funktioner eksplicit anmoder om en cookietilstand "UseUri" i konfigurationen. Konfigurationer, der angiver "AutoDetect" eller "UseDeviceProfile", kan utilsigtet resultere i forsøg eller mislykket integrering af disse tokens i URI'en.
Midlertidig løsning
Dette problem blev løst i KB4601051.
Sådan henter du denne opdatering
Installér denne opdatering
| Frigivelseskanal | Tilgængelig | Næste trin |
|---|---|---|
| Windows Update og Microsoft Update. | Ja | Ingen. Denne opdatering downloades og installeres automatisk fra Windows Update. |
| Microsoft Update-katalog | Ja | Du kan få den separate pakke til denne opdatering ved at besøge webstedet Microsoft Update-katalog. |
| Windows Server Update Services (WSUS) | Ja | Denne opdatering synkroniseres automatisk med WSUS, hvis du konfigurerer Produkter og klassifikationer sådan: Produkt:Windows 10, version 1607 og Windows Server, version 2016 Klassifikation: Sikkerhedsopdateringer |
Filoplysninger
Du kan få en liste over de filer, som denne opdatering indeholder, ved at downloade filoplysningerne for den samlede opdatering.
Oplysninger om beskyttelse og sikkerhed
- Beskyt dig selv online: Support til Windows Sikkerhed
- Få mere at vide om, hvordan vi beskytter mod cybertrusler: Microsoft Security