Webdienstmethoden für Webpartseiten können blockiert werden, nachdem das Sicherheitsupdate vom September 2022 für SharePoint Server (KB5017733) angewendet wurde

Gilt für
SharePoint Foundation 2013 SP1 SharePoint Server 2016 SharePoint Server 2019 SharePoint Server Subscription Edition

Wichtig

Dieser Artikel enthält Informationen dazu, wie Sie Sicherheitseinstellungen herabsetzen oder Sicherheitsfeatures auf einem Computer vorübergehend deaktivieren. Sie können diese Änderungen vornehmen, um ein bestimmtes Problem zu umgehen. Wir raten Ihnen jedoch, zunächst die Risiken dieser Problemumgehung für Ihre Umgebung abzuschätzen, bevor Sie die genannten Änderungen vornehmen. Falls Sie diese Problemumgehung einsetzen, sollten Sie entsprechende Maßnahmen treffen, um Ihren Computer zu schützen.

Symptome

Nach der Installation der folgenden Sicherheitsupdates vom September für SharePoint Server werden u. U. einige Webpartseiten-Webdienstmethoden blockiert. Darüber hinaus werden die "6loz1"- oder "5mh3d"-Ereignistags in SharePoint ULS-Protokollen (Unified Logging System) protokolliert.

Ursache

Um die Sicherheit von SharePoint zu erhöhen, wurden der "RenderWebPartForEdit"-Methode erweiterte Sicherheitsprüfungen hinzugefügt, um standardmäßig Steuerelemente zu blockieren, die das Eigenschaftstraversalzeichen "." in ihren Attributen enthalten. Dies kann dazu führen, dass bestehende Webpartseiten-Webdienstmethoden blockiert werden.

Problemumgehung

Hinweis

Die vorkonfigurierten Out-of-Box-Features und ihre Abhängigkeiten von SharePoint Server basieren auf den Standardeinstellungen in der "web.config"-Datei. Wenn auf Ihrem SharePoint Server kein benutzerdefinierter Code oder keine benutzerdefinierten Komponenten bereitgestellt wurden, sollte es nicht erforderlich sein, Änderungen an der web.config vorzunehmen. Wenn Sie sofort einsatzbereite Features finden, die weiterhin von standardbasierten web.config betroffen sind, öffnen Sie bitte ein Supportticket für uns, um die Probleme zu untersuchen und zu beheben.

Warnung

Die standardmäßigen SafeControls in der "web.config"-Datei von SharePoint haben eine Sicherheitsüberprüfung durchlaufen, und ihr "AllowPropertiesTraversal"-Attribut wurde basierend darauf festgelegt, ob sie als sicher für die Verwendung mit einem Eigenschaftstraversalzeichen in ihren Attributen gelten. Benutzer sollten eine Sicherheitsüberprüfung durchführen, bevor sie zusätzliche SafeControls "AllowPropertiesTraversal"-Attribute auf "true" festlegen, um sicherzustellen, dass sie für die Verwendung mit einem Eigenschaftstraversalzeichen in ihren Attributwerten sicher sind.

Um dieses Problem zu umgehen, heben Sie die Blockierung von Steuerelementen auf, die durch Features für die Sicherheitsüberprüfung blockiert wurden.

Suchen Sie zunächst nach den Ereignistags "6loz1" und "5mh3d" in den SharePoint ULS-Protokollen. Diese Ereignistags enthalten Informationen darüber, welche Steuerelemente blockiert wurden, weil in ihrem Attributwert das Eigenschaftstraversalzeichen "." enthalten ist. Beispiel:

Hinweis

6loz1 Unsafe control=<TypeName>, <AssemblyName>, <AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> für eigenschaft traversal char im Attributwert.

Untersuchen Sie als Nächstes das blockierte Steuerelement, um sicherzustellen, dass es mit einem Eigenschaftstraversalzeichen im Attributwert sicher ist. Wenn es sicher ist, suchen <Sie im Knoten Configuration/SharePoint/SafeControls> in der <web.config-Datei Ihrer Webanwendungen nach SafeControl> für dieses Steuerelement, und fügen Sie ihr das Attribut AllowPropertiesTraversal="True" hinzu. Wenn Sie safeControl <> für dieses Steuerelement in diesem Knoten nicht finden können, fügen Sie dafür ein <SafeControl-Element> mit dem AllowPropertiesTraversal="True"-Attribut hinzu. Es folgt ein Beispiel:

<SafeControl

    Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"

    Namespace="CustomSolution.AssemblyName.NameSpace"

    TypeName="AffectedClass"

    AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>