13. Oktober 2020 – KB4578972 Kumulatives Update für .NET Framework 4.8 für Windows 10 Version 1803

Gilt für
.NET

Hinweis

  • Veröffentlichungsdatum:
    Dienstag, 13. Oktober 2020
  • Version:
    .NET Framework 4.8

Zusammenfassung

Sicherheitsverbesserungen

Es besteht eine Sicherheitsanfälligkeit bezüglich der Veröffentlichung von Informationen, wenn das .NET Framework Objekte im Arbeitsspeicher nicht ordnungsgemäß verarbeitet. Ein Angreifer, der die Sicherheitsanfälligkeit erfolgreich ausnutzt, könnte den Inhalt des Arbeitsspeichers eines betroffenen Systems offenlegen. Um diese Sicherheitsanfälligkeit auszunutzen, muss ein authentifizierter Angreifer eine speziell gestaltete Anwendung ausführen. Das Update behebt die Sicherheitsanfälligkeit, indem korrigiert wird, wie .NET Framework Objekte im Speicher verarbeitet.

Weitere Informationen zu den Sicherheitsanfälligkeiten finden Sie in den folgenden CVEs (Common Vulnerabilities and Exposures).

Verbesserungen der Qualität und Zuverlässigkeit

WCF1 – Behebt ein Problem, dass WCF-Dienste manchmal nicht starten, wenn mehrere Dienste gleichzeitig gestartet werden.
WinForms – Behebt eine Regression in .NET Framework 4.8, bei der die Eigenschaften Control.AccessibleName, Control.AccessibleRole und Control.AccessibleDescription für die folgenden Steuerelemente nicht mehr funktionieren: Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
– Behebt eine Regression im zugänglichen Namen für Kombinationsfeld-Elemente für datengebundene Kombinationsfelder. .NET Framework 4.8 hat begonnen, den Typnamen anstelle des Wertes der DisplayMember-Eigenschaft als zugänglichen Namen zu verwenden. Mit dieser Verbesserung wird wieder der DisplayMember-Name verwendet.
ASP.NET – Die Wiederverwendung von AppPathModifier in der ASP.Net-Steuerungsausgabe wurde deaktiviert.
– HttpCookie-Objekte im ASP.Net-Anforderungskontext werden mit konfigurierten Standardeinstellungen für Cookie-Flags anstelle von einfachen Standardeinstellungen im .NET-Stil erstellt, um dem Verhalten von „new HttpCookie(name)“ zu entsprechen.
SQL – Behebt einen Fehler, der manchmal aufgetreten ist, wenn ein Benutzer eine Verbindung zu einer Azure SQL-Datenbank herstellt, eine Enklave-Operation durchführt und dann eine Verbindung zu einer anderen Datenbank unter demselben Server mit derselben Nachweis-URL herstellt und eine Enklave-Operation auf dem zweiten Server durchführt.
CLR2 – Es wurde eine CLR-Konfigurationsvariable Thread_AssignCpuGroups (standardmäßig 1) hinzugefügt, die auf 0 gesetzt werden kann, um die automatische Zuweisung von CPU-Gruppen durch die CLR für neue Threads, die von Thread.Start() erstellt werden, und Thread-Pool-Threads zu deaktivieren, sodass eine Anwendung ihre eigene Thread-Verbreitung durchführen kann.
– Behebt eine seltene Korrumpierung von Daten, die bei der Verwendung neuer APIs wie z. B. Unsafe.ByteOffset<T> auftreten kann, die häufig mit den neuen Span-Typen verwendet werden. Die Beschädigung kann auftreten, wenn eine GC-Operation ausgeführt wird, während ein Thread Unsafe.ByteOffset<T> innerhalb einer Schleife aufruft.
– Es wurde ein Problem behoben, bei dem Timer mit sehr langen Fälligkeitszeiten viel früher als erwartet herunterticken, wenn der AppContext-Schalter "Switch.System.Threading.UseNetCoreTimer" aktiviert ist.

         1 Windows Communication Foundation (WCF)
2Common Language Runtime (CLR)

Bekannte Probleme bei diesem Update

ASP.Net Anwendungen schlagen während der Vorkompilierung mit einer Fehlermeldung fehl

Symptome
Nachdem Sie diesen Sicherheits- und Qualitätsrollup vom 13. Oktober 2020 für .NET Framework 4.8 angewendet haben, schlagen einige ASP.Net Anwendungen während der Vorkompilierung fehl. Die angezeigte Fehlermeldung enthält wahrscheinlich den Text "Error ASPCONFIG".

Ursache
Ein ungültiger Konfigurationsstatus in den Abschnitten "sessionState", "anonymouseIdentification" oder "authentication/forms" der Konfiguration "System.web". Dies kann während des Erstellens und Veröffentlichens von Routinen auftreten, wenn Konfigurationstransformationen die Web.config Datei in einem Zwischenzustand für die Vorkompilierung belassen.

Problemumgehung
Kunden, die neue unerwartete Ausfälle oder Funktionsprobleme feststellen, können eine Anwendungseinstellung implementieren, indem sie den folgenden Code zur Anwendungskonfigurationsdatei hinzufügen (oder zusammenführen). Wenn Sie entweder "true" oder "false" festlegen, wird das Problem vermieden. Wir empfehlen jedoch, diesen Wert für Websites, die nicht auf cookielose Features angewiesen sind, auf "True" festzulegen.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
      <appSettings>
          <add key=”aspnet:DisableAppPathModifier” value=”true” />
     </appSettings>
</configuration>

ASP.Net Anwendungen dürfen keine cookielosen Token im URI bereitstellen

Symptome
Nachdem Sie diesen Sicherheits- und Qualitätsrollup vom 1. Oktober 2020 für .NET Framework 4.8 angewendet haben, stellen einige ASP.Net Anwendungen möglicherweise keine cookielosen Token mehr im URI bereit, was möglicherweise zu Schleifen für 302-Umleitungen oder einem verlorenen oder fehlenden Sitzungszustand führt.

Ursache
Die ASP.Net Features für den Sitzungsstatus, die anonyme Identifizierung und die Formularauthentifizierung basieren alle auf der Ausgabe von Token an einen Webclient und ermöglichen alle die Option, diese Token in einem Cookie bereitzustellen oder in den URI für Clients zu eingebettet, die keine Cookies unterstützen. Die URI-Einbettung ist seit langem eine unsichere und nicht empfohlene Praxis, und diese KB deaktiviert stillschweigend die Ausgabe von Token in URIs, es sei denn, eines dieser drei Features fordert explizit einen Cookie-Modus von "UseUri" in der Konfiguration an. Konfigurationen, die "AutoDetect" oder "UseDeviceProfile" angeben, können versehentlich zu versuchten und fehlgeschlagenen Einbettung dieser Token in den URI führen.

Problemumgehung
Kunden, die neues unerwartetes Verhalten beobachten, wird empfohlen, alle drei cookielosen Einstellungen nach Möglichkeit in "UseCookies" zu ändern.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
     <system.web>
          <anonymousidentification cookieless="UseCookies" />
          <sessionState cookieless="UseCookies" />
          <authentication>
               <forms cookieless="UseCookies" />
          </authentication>
     </system.web>
</configuation>

Wenn eine Anwendung unbedingt weiterhin eingebettete URI-Token verwenden muss und dies sicher tun kann, können sie mit dem folgenden appSet wieder aktiviert werden. Aber auch hier wird dringend empfohlen, diese Token nicht mehr in URIs einzubetten.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
     <appSettings>
          <add key="aspnet:DisableAppPathModifier" value="false" />
     </appSettings>
</configuation>

So erhalten Sie dieses Update

Dieses Update installieren

Veröffentlichungskanal Verfügbar Nächster Schritt
Windows Update und Microsoft Update Ja Keiner. Dieses Update wird von Windows Update automatisch heruntergeladen und installiert.
Microsoft Update-Katalog Ja Das eigenständige Paket für dieses Update finden Sie auf der Microsoft Update-Katalog-Website.
Windows Server Update Services (WSUS) Ja Dieses Update wird automatisch mit WSUS synchronisiert, wenn Sie Produkte und Klassifizierungen wie folgt konfigurieren:
Produkt:Windows 10, Version 1803
Klassifizierung: Sicherheitsupdates

Dateiinformationen

Eine Liste der Dateien, die in diesem Update bereitgestellt werden, finden Sie im Dokument mit Dateiinformationen für das kumulative Update.

Informationen zum Schutz und zur Sicherheit