Vigtig
Denne artikel indeholder oplysninger, der viser, hvordan du kan sænke sikkerhedsindstillingerne, eller hvordan du deaktiverer sikkerhedsfunktioner på en computer. Du kan foretage disse ændringer for at omgå et bestemt problem. Før du foretager disse ændringer, anbefaler vi, at du evaluerer de risici, der er knyttet til implementering af denne midlertidige løsning i det pågældende miljø. Hvis du implementerer denne løsning, skal du træffe relevante yderligere forholdsregler for at beskytte computeren.
Symptomer
Når du har installeret de følgende september-sikkerhedsopdateringer til SharePoint Server, kan nogle webtjenestemetoder for webdelssider være blokeret. Desuden logføres hændelseskoderne "6loz1" eller "5mh3d" i ULS-logfiler (SharePoint Unified Logging System).
- Beskrivelse af sikkerhedsopdateringen for SharePoint Foundation 2013: 13. september 2022 (KB5002159)
- Beskrivelse af sikkerhedsopdateringen for SharePoint Foundation 2013: 13. september 2022 (KB5002267)
- Beskrivelse af sikkerhedsopdateringen til sprogpakken til SharePoint Enterprise Server 2016: 13. september 2022 (KB5002142)
- Beskrivelse af sikkerhedsopdateringen til SharePoint Enterprise Server 2016: 13. september 2022 (KB5002269)
- Beskrivelse af sikkerhedsopdateringen for SharePoint Server 2019: 13. september 2022 (KB5002258)
- Beskrivelse af sikkerhedsopdateringen for SharePoint Server 2019 sprogpakke: 13. september 2022 (KB5002257)
- Beskrivelse af sikkerhedsopdateringen for SharePoint Server Subscription Edition: 13. september 2022 (KB5002271)
- Beskrivelse af sikkerhedsopdateringen for SharePoint Server Subscription Edition sprogpakke: 13. september 2022 (KB5002270)
Årsag
For at styrke sikkerheden i SharePoint blev udvidet sikkerhedskontrol føjet til metoden RenderWebPartForEdit for at blokere kontrolelementer, der indeholder egenskaben traverseringstegn "." i deres attributter som standard. Dette kan medføre, at eksisterende webdelssider (Web Service-metoder) blokeres.
Løsning
Bemærk
De køreklare funktioner og deres afhængigheder af SharePoint Server afhænger af standardindstillingerne i web.config filen. Hvis din SharePoint Server ikke har nogen brugerdefineret kode eller komponenter installeret, bør det ikke være nødvendigt at indføre ændringer i web.config. Hvis du finder nogen køreklare funktioner, der stadig påvirkes af standardweb.config, skal du åbne en supportanmodning til os, så vi kan hjælpe med at undersøge og løse problemerne.
Advarsel
Standardindstillingerne for SafeControls i SharePoints web.config fil har gennemgået en sikkerhedsgennemgang og har fået deres attribut AllowPropertiesTraversal sat baseret på, om de betragtes som sikre til brug med et egenskabsgennemgåringstegn i deres attributter. Brugere bør foretage en sikkerhedsgennemgang, før de angiver yderligere SafeControls AllowPropertiesTraversal-attributter til true for at sikre, at de er sikre til brug med et egenskabstræktegn i deres attributværdier.
Du kan løse dette problem ved at fjerne blokeringen af kontrolelementer, der er blokeret af sikkerhedskontrollerne.
Kig først efter hændelsesmærkerne "6loz1" og "5mh3d" i SharePoint ULS-logfilerne. Disse hændelseskoder indeholder oplysninger om, hvilke kontrolelementer der blev blokeret, fordi de havde egenskabskrydsningstegnet "." i deres attributværdi. Det kunne f.eks. være:
Bemærk
6loz1 Unsafe control=<TypeName>, <AssemblyName>, <AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> for at have egenskaben traversal char in attribute value.
Dernæst skal du undersøge det blokerede kontrolelement for at sikre, at det er sikkert med et egenskabstræktegn i attributværdien. Hvis det er sikkert, skal du søge efter <SafeControl> for det pågældende kontrolelement i noden <Configuration/SharePoint/SafeControls> i web.config filen i dine webprogrammer og føje attributten AllowPropertiesTraversal="True" til det. Hvis du ikke kan finde <SafeControl> for det pågældende kontrolelement i den pågældende node, kan du tilføje et <SafeControl-element> til det med attributten AllowPropertiesTraversal="True". Følgende er et eksempel:
<SafeControl
Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"
Namespace="CustomSolution.AssemblyName.NameSpace"
TypeName="AffectedClass"
AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>