Hinweis
- Veröffentlichungsdatum:
Dienstag, 13. Oktober 2020 - Version:
.NET Framework 3.5 und 4.8
Zusammenfassung
Es besteht eine Sicherheitsanfälligkeit bezüglich der Veröffentlichung von Informationen, wenn das .NET Framework Objekte im Arbeitsspeicher nicht ordnungsgemäß verarbeitet. Ein Angreifer, der die Sicherheitsanfälligkeit erfolgreich ausnutzt, könnte den Inhalt des Arbeitsspeichers eines betroffenen Systems offenlegen. Um diese Sicherheitsanfälligkeit auszunutzen, muss ein authentifizierter Angreifer eine speziell gestaltete Anwendung ausführen. Das Update behebt die Sicherheitsanfälligkeit, indem korrigiert wird, wie .NET Framework Objekte im Speicher verarbeitet.
Weitere Informationen zu den Sicherheitsanfälligkeiten finden Sie in den folgenden CVEs (Common Vulnerabilities and Exposures).
Bekannte Probleme bei diesem Update
ASP.Net Anwendungen schlagen während der Vorkompilierung mit einer Fehlermeldung fehl
Symptome
Nachdem Sie diesen Sicherheits- und Qualitätsrollup vom 13. Oktober 2020 für .NET Framework 4.8 angewendet haben, schlagen einige ASP.Net Anwendungen während der Vorkompilierung fehl. Die angezeigte Fehlermeldung enthält wahrscheinlich den Text "Error ASPCONFIG".
Ursache
Ein ungültiger Konfigurationsstatus in den Abschnitten "sessionState", "anonymouseIdentification" oder "authentication/forms" der Konfiguration "System.web". Dies kann während des Erstellens und Veröffentlichens von Routinen auftreten, wenn Konfigurationstransformationen die Web.config Datei in einem Zwischenzustand für die Vorkompilierung belassen.
Problemumgehung
Dieses Problem wurde in KB4601050 behoben.
ASP.Net Anwendungen dürfen keine cookielosen Token im URI bereitstellen
Symptome
Nachdem Sie diesen Sicherheits- und Qualitätsrollup vom 1. Oktober 2020 für .NET Framework 4.8 angewendet haben, stellen einige ASP.Net Anwendungen möglicherweise keine cookielosen Token mehr im URI bereit, was möglicherweise zu Schleifen für 302-Umleitungen oder einem verlorenen oder fehlenden Sitzungszustand führt.
Ursache
Die ASP.Net Features für den Sitzungsstatus, die anonyme Identifizierung und die Formularauthentifizierung basieren alle auf der Ausgabe von Token an einen Webclient und ermöglichen alle die Option, diese Token in einem Cookie bereitzustellen oder in den URI für Clients zu eingebettet, die keine Cookies unterstützen. Die URI-Einbettung ist seit langem eine unsichere und nicht empfohlene Praxis, und diese KB deaktiviert stillschweigend die Ausgabe von Token in URIs, es sei denn, eines dieser drei Features fordert explizit einen Cookie-Modus von "UseUri" in der Konfiguration an. Konfigurationen, die "AutoDetect" oder "UseDeviceProfile" angeben, können versehentlich zu versuchten und fehlgeschlagenen Einbettung dieser Token in den URI führen.
Problemumgehung
Dieses Problem wurde in KB4601050 behoben.
So erhalten Sie dieses Update
Dieses Update installieren
| Veröffentlichungskanal | Verfügbar | Nächster Schritt |
|---|---|---|
| Windows Update und Microsoft Update | Ja | Keiner. Dieses Update wird von Windows Update automatisch heruntergeladen und installiert. |
| Microsoft Update-Katalog | Ja | Das eigenständige Paket für dieses Update finden Sie auf der Microsoft Update-Katalog-Website. |
| Windows Server Update Services (WSUS) | Ja | Dieses Update wird automatisch mit WSUS synchronisiert, wenn Sie Produkte und Klassifizierungen wie folgt konfigurieren: Produkt: Windows 10, Version 2004, Windows Server, Version 2004, Windows 10, Version 20H2, und Windows Server, Version 20H2 Klassifizierung: Sicherheitsupdates |
Dateiinformationen
Eine Liste der Dateien, die in diesem Update bereitgestellt werden, finden Sie im Dokument mit Dateiinformationen für das kumulative Update.
Informationen zum Schutz und zur Sicherheit
- Schützen Sie sich online: Windows-Sicherheit Support
- Erfahren Sie, wie wir vor Cyberbedrohungen schützen: Microsoft-Sicherheit