Überarbeitet am 28. August 2024: Aktualisieren Sie die Details zu breaking change in den Abschnitt "Bekanntes Problem".
Überarbeitet am 30. Juli 2024: Fügen Sie dem Abschnitt „Bekannte Probleme“ Informationen zu den wichtigsten Änderungen hinzu.
Gilt für:
Microsoft .NET Framework 3.5, Microsoft .NET Framework 4.6.2, Microsoft .NET Framework 4.7, Microsoft .NET Framework 4.7.1, Microsoft .NET Framework 4.7.2, Microsoft .NET Framework 4.8,
ERINNERUNG
-
Erfahrene IT-Admins sollten beachten, dass .NET Framework 3.5 für Windows Server 2012 R2 nur auf Systemen installiert werden sollte, auf denen .NET Framework 3.5 vorhanden und aktiviert ist. Kunden, die Updates für .NET Framework 3.5 für Offlineimages ohne aktiviertes .NET Framework 3.5-Produkt zu installieren versuchen, riskieren, dass auf diesen Systemen .NET Framework 3.5 nicht mehr aktiviert werden kann, wenn die Systeme online sind. Ausführlichere Informationen zum Bereitstellen von .NET Framework 3.5 finden Sie unter Bereitstellungsüberlegungen für Microsoft .NET Framework 3.5.
-
Wenn Sie nach der Installation dieses Updates ein Language Pack installieren, müssen Sie dieses Update erneut installieren. Daher wird empfohlen, alle benötigen Language Packs vor diesem Update zu installieren. Weitere Informationen finden Sie unter Hinzufügen von Sprachpaketen zu Windows.
Zusammenfassung
Sicherheitsverbesserungen
CVE-2024-38081 – Sicherheitsanfälligkeit in .NET Framework bezüglich RechteerweiterungenCVE-2024-38081 beschrieben wird.
Dieses Sicherheitsupdate behebt eine Sicherheitsanfälligkeit bezüglich Remotecodeausführung, die inVerbesserungen der Qualität und Zuverlässigkeit
Eine Liste der Verbesserungen, die mit diesem Update veröffentlicht wurden, finden Sie in den Artikellinks im Abschnitt „Zusätzliche Informationen“ dieses Artikels.
Bekannte Probleme bei diesem Update
Details zu wichtigen Änderungen |
Die .NET Framework-Wartungsupdate, veröffentlicht am Juli 2024, Sicherheits- und Qualitätsrollup – .NET Framework, enthält eine Sicherheitskorrektur, die eine Sicherheitsanfälligkeit inCVE 2024-38081 behoben hat. Die Korrektur hat den Rückgabewert der System.IO.Path.GetTempPath-Methode geändert. Wenn die Windows-Version die Win32-API GetTempPath2 bereitstellt, ruft diese Methode diese API auf und gibt den aufgelösten Pfad zurück. Im Abschnitt „Hinweise“ der GetTempPath2-Dokumentation finden Sie weitere Informationen zur Durchführung dieser Lösung, einschließlich der Steuerung des Rückgabewerts durch die Verwendung von Umgebungsvariablen. Die GetTempPath2-API ist möglicherweise nicht in allen Versionen von Windows verfügbar. Ein erkennbarer Unterschied zwischen den Win32-APIs GetTempPath und GetTempPath2 besteht darin, dass sie unterschiedliche Werte für SYSTEM- und Nicht-SYSTEM-Prozesse zurückgeben. Beim Aufrufen dieser Funktion aus einem Prozess, der als SYSTEM ausgeführt wird, wird der Pfad %WINDIR%\SystemTemp zurückgegeben, auf den nicht systemfremde Prozesse zugreifen können. Dieser Rückgabewert für SYSTEM-Prozesse kann nicht von Umgebungsvariablen überschrieben werden. Bei Nicht-SYSTEM-Prozessen verhält sich GetTempPath2 genauso wie GetTempPath und berücksichtigt dabei dieselben Umgebungsvariablen, um den Rückgabewert außer Kraft zu setzen. In einigen Szenarien kann es möglich sein, den Temporären Ordner mithilfe von Umgebungsvariablen oder anderen Mitteln in einen anderen Ordner umzuleiten. Die aktuellsten Informationen zu diesem Verhalten finden Sie in der offiziellen Dokumentation für die GetTempPath2 Win32-API. Weitere Informationen finden Sie in der System.IO.Path.GetTempPath-API. |
Temporäre Problemumgehung |
⚠️Warnung:Durch die Deaktivierung wird die Sicherheitskorrektur für die Sicherheitsanfälligkeit in CVE 2024-38081 deaktiviert. Die Deaktivierung dient nur zur vorübergehenden Problemumgehung, wenn Sie sicher sind, dass die Software in sicheren Umgebungen ausgeführt wird. Microsoft empfiehlt nicht, diese temporäre Problemumgehung anzuwenden.
|
Lösung |
Die Änderung des API-Verhaltens ist so konzipiert, dass die erhöhte Anfälligkeit behoben wird. Von jeder betroffenen Software oder Anwendung wird erwartet, dass sie Codeänderungen vornimmt, um sich an diese neue Designänderung anzupassen. |
Zusätzliche Informationen zu diesem Update
Die folgenden Artikel enthalten zusätzliche Informationen zu diesem Update bezogen auf einzelne Produktversionen.
-
5039910 Hinweise zum Sicherheits- und Qualitätsrollup für .NET Framework 3.5 für Windows Server 2012 R2 (KB5039910)
-
5039881 Beschreibung des Sicherheits- und Qualitätsrollups für .NET Framework 4.6.2, 4.7, 4.7.1, 4.7.2 für Windows Server 2012 R2 (KB5039881)
-
5039890 Hinweise zum Sicherheits- und Qualitätsrollup für .NET Framework 4.8 für Windows Server 2012 R2 (KB5039890)
Beziehen dieses Updates
Veröffentlichungskanal |
Verfügbar |
Nächster Schritt |
Windows Update und Microsoft Update |
Ja |
Keiner. Dieses Update wird von Windows Update automatisch heruntergeladen und installiert. |
Microsoft Update-Katalog |
Ja |
Das eigenständige Paket für dieses Update finden Sie auf der Website Microsoft Update-Katalog. |
Windows Server Update Services (WSUS) |
Ja |
Dieses Betriebssystemupdate wird angeboten, soweit anwendbar, und einzelne .NET Framework-Produktupdates werden installiert. Weitere Informationen zu einzelnen .NET Framework-Produktupdates finden Sie unter Zusätzliche Informationen zu diesem Update. Dieses Update wird automatisch mit WSUS synchronisiert, wenn Sie Folgendes konfigurieren: Produkt: Windows Server 2012 R2 Klassifizierung: Sicherheitsupdates |
Hilfe und Support zu diesem Update
-
Hilfe bei der Installation von Updates:Windows Update – Häufig gestellte Fragen
-
Onlinesicherheit und Schutz zu Hause:Support für Windows-Sicherheit
-
Lokaler Support entsprechend Ihrem Land: Internationaler Support