Σημείωση
- Ημερομηνία κυκλοφορίας:
Οκτώβριος 13, 2020 - Έκδοση:
.NET Framework 3.5 και 4.8
Σύνοψη
Ευπάθεια αποκάλυψης πληροφοριών υπάρχει όταν το .NET Framework χειρίζεται εσφαλμένα αντικείμενα στη μνήμη. Ένας εισβολέας που εκμεταλλεύτηκε με επιτυχία την ευπάθεια θα μπορούσε να αποκαλύψει το περιεχόμενο της μνήμης ενός συστήματος που έχει επηρεαστεί. Για να εκμεταλλευτεί την ευπάθεια, ένας εισβολέας που έχει υποβληθεί σε έλεγχο ταυτότητας θα πρέπει να εκτελέσει μια ειδικά σχεδιασμένη εφαρμογή. Η ενημέρωση αντιμετωπίζει την ευπάθεια διορθώνοντας τον τρόπο με τον οποίο η .NET Framework χειρίζεται αντικείμενα στη μνήμη.
Για να μάθετε περισσότερα σχετικά με τα θέματα ευπάθειας, μεταβείτε στο ακόλουθο Common Vulnerabilities and Exposures (CVE).
Γνωστά προβλήματα σε αυτήν την ενημέρωση
ASP.Net εφαρμογές αποτυγχάνουν κατά την προμεταγλώττιση με μήνυμα σφάλματος
Συμπτώματα
Μετά την εφαρμογή αυτής της συνάθροισης ενημερώσεων ασφαλείας και ποιότητας της 13ης Οκτωβρίου 2020 για το .NET Framework 4.8, ορισμένες εφαρμογές ASP.Net αποτυγχάνουν κατά την προμεταγλώττιση. Το μήνυμα λάθους που θα λάβετε θα περιέχει πιθανώς τις λέξεις "Σφάλμα ASPCONFIG".
Αιτία
Μια μη έγκυρη κατάσταση ρύθμισης παραμέτρων στις ενότητες "sessionState", "anonymouseIdentification" ή "authentication/forms" της ρύθμισης παραμέτρων "System.web". Αυτό μπορεί να συμβεί κατά τη διάρκεια ρουτινών δημιουργίας και δημοσίευσης, εάν οι μετασχηματισμοί ρύθμισης παραμέτρων αφήσουν το αρχείο Web.config σε ενδιάμεση κατάσταση για προμεταγλώττιση.
Λύση
Αυτό το πρόβλημα επιλύθηκε το KB4601050.
ASP.Net εφαρμογές ενδέχεται να μην παρέχουν διακριτικά χωρίς cookie στο URI
Συμπτώματα
Μετά την εφαρμογή αυτής της συνάθροισης ενημερώσεων ασφαλείας και ποιότητας της 1ης Οκτωβρίου 2020 για το .NET Framework 4.8, ορισμένες εφαρμογές ASP.Net ενδέχεται να μην παρέχουν διακριτικά χωρίς cookie στο URI, με πιθανό αποτέλεσμα βρόχους ανακατεύθυνσης 302 ή κατάσταση περιόδου λειτουργίας που έχει χαθεί ή λείπει.
Αιτία
Οι δυνατότητες ASP.Net για την κατάσταση περιόδου λειτουργίας, την ανώνυμη αναγνώριση και τον έλεγχο ταυτότητας φορμών βασίζονται στην έκδοση διακριτικών σε ένα πρόγραμμα-πελάτη web και όλες επιτρέπουν την επιλογή αυτά τα διακριτικά να παραδοθούν σε ένα cookie ή να ενσωματωθούν στο URI για υπολογιστές-πελάτες που δεν υποστηρίζουν cookies. Η ενσωμάτωση URI είναι εδώ και καιρό μια ανασφαλής και μη συνιστώμενη πρακτική και αυτό το KB απενεργοποιεί αθόρυβα την έκδοση διακριτικών σε URI, εκτός εάν μία από αυτές τις τρεις δυνατότητες ζητά ρητά μια λειτουργία cookie "UseUri" στη διαμόρφωση. Οι ρυθμίσεις παραμέτρων που καθορίζουν "AutoDetect" ή "UseDeviceProfile" ενδέχεται να οδηγήσουν κατά λάθος σε απόπειρα και αποτυχημένη ενσωμάτωση αυτών των διακριτικών στο URI.
Λύση
Αυτό το πρόβλημα επιλύθηκε το KB4601050.
Τρόπος λήψης αυτής της ενημέρωσης
Εγκατάσταση αυτής της ενημέρωσης
| Κανάλι κυκλοφορίας | Διατίθεται | Επόμενο βήμα |
|---|---|---|
| Windows Update και Microsoft Update | Ναι | Καμία. Αυτή η ενημέρωση θα ληφθεί και θα εγκατασταθεί αυτόματα από το Windows Update. |
| Κατάλογος του Microsoft Update | Ναι | Για να λάβετε το μεμονωμένο πακέτο για αυτήν την ενημέρωση, μεταβείτε στην τοποθεσία web Κατάλογος του Microsoft Update. |
| Υπηρεσίες Windows Server Update Services (WSUS) | Ναι | Αυτή η ενημέρωση θα συγχρονίζεται αυτόματα με τις υπηρεσίες WSUS, αν ρυθμίσετε τις παραμέτρους των Προϊόντων και ταξινομήσεων ως εξής: Προϊόν: Windows 10, έκδοση 2004, Windows Server, έκδοση 2004, Windows 10, έκδοση 20H2 και Windows Server, έκδοση 20H2 Ταξινόμηση: Ενημερώσεις ασφαλείας |
Πληροφορίες αρχείων
Για μια λίστα με τα αρχεία που παρέχονται σε αυτήν την ενημέρωση, πραγματοποιήστε λήψη των πληροφοριών αρχείων για τη συγκεντρωτική ενημέρωση.
Πληροφορίες σχετικά με την προστασία και την ασφάλεια
- Προστασία στο Internet: υποστήριξη Ασφάλεια των Windows
- Μάθετε πώς προφυλασσόμαστε από απειλές στον κυβερνοχώρο: Ασφάλεια της Microsoft