Webdelssider Webtjenestemetoder kan være blokeret efter anvendelse af sikkerhedsopdateringen for september 2022 til SharePoint Server (KB5017733)

Gælder for
SharePoint Foundation 2013 SP1 SharePoint Server 2016 SharePoint Server 2019 SharePoint Server Subscription Edition

Vigtig

Denne artikel indeholder oplysninger, der viser, hvordan du kan sænke sikkerhedsindstillingerne, eller hvordan du deaktiverer sikkerhedsfunktioner på en computer. Du kan foretage disse ændringer for at omgå et bestemt problem. Før du foretager disse ændringer, anbefaler vi, at du evaluerer de risici, der er knyttet til implementering af denne midlertidige løsning i det pågældende miljø. Hvis du implementerer denne løsning, skal du træffe relevante yderligere forholdsregler for at beskytte computeren.

Symptomer

Når du har installeret de følgende september-sikkerhedsopdateringer til SharePoint Server, kan nogle webtjenestemetoder for webdelssider være blokeret. Desuden logføres hændelseskoderne "6loz1" eller "5mh3d" i ULS-logfiler (SharePoint Unified Logging System).

Årsag

For at styrke sikkerheden i SharePoint blev udvidet sikkerhedskontrol føjet til metoden RenderWebPartForEdit for at blokere kontrolelementer, der indeholder egenskaben traverseringstegn "." i deres attributter som standard. Dette kan medføre, at eksisterende webdelssider (Web Service-metoder) blokeres.

Løsning

Bemærk

De køreklare funktioner og deres afhængigheder af SharePoint Server afhænger af standardindstillingerne i web.config filen. Hvis din SharePoint Server ikke har nogen brugerdefineret kode eller komponenter installeret, bør det ikke være nødvendigt at indføre ændringer i web.config. Hvis du finder nogen køreklare funktioner, der stadig påvirkes af standardweb.config, skal du åbne en supportanmodning til os, så vi kan hjælpe med at undersøge og løse problemerne.

Advarsel

Standardindstillingerne for SafeControls i SharePoints web.config fil har gennemgået en sikkerhedsgennemgang og har fået deres attribut AllowPropertiesTraversal sat baseret på, om de betragtes som sikre til brug med et egenskabsgennemgåringstegn i deres attributter. Brugere bør foretage en sikkerhedsgennemgang, før de angiver yderligere SafeControls AllowPropertiesTraversal-attributter til true for at sikre, at de er sikre til brug med et egenskabstræktegn i deres attributværdier.

Du kan løse dette problem ved at fjerne blokeringen af kontrolelementer, der er blokeret af sikkerhedskontrollerne.

Kig først efter hændelsesmærkerne "6loz1" og "5mh3d" i SharePoint ULS-logfilerne. Disse hændelseskoder indeholder oplysninger om, hvilke kontrolelementer der blev blokeret, fordi de havde egenskabskrydsningstegnet "." i deres attributværdi. Det kunne f.eks. være:

Bemærk

6loz1 Unsafe control=<TypeName>, <AssemblyName>, <AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> for at have egenskaben traversal char in attribute value.

Dernæst skal du undersøge det blokerede kontrolelement for at sikre, at det er sikkert med et egenskabstræktegn i attributværdien. Hvis det er sikkert, skal du søge efter <SafeControl> for det pågældende kontrolelement i noden <Configuration/SharePoint/SafeControls> i web.config filen i dine webprogrammer og føje attributten AllowPropertiesTraversal="True" til det. Hvis du ikke kan finde <SafeControl> for det pågældende kontrolelement i den pågældende node, kan du tilføje et <SafeControl-element> til det med attributten AllowPropertiesTraversal="True". Følgende er et eksempel:

<SafeControl

    Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"

    Namespace="CustomSolution.AssemblyName.NameSpace"

    TypeName="AffectedClass"

    AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>