Nota
- Fecha de lanzamiento:
11 de agosto de 2020 - Versión:
.NET Framework 3.5 y 4.8
Resumen
Existe una vulnerabilidad de elevación de privilegios cuando las aplicaciones web ASP.NET o .NET Framework que se ejecutan en IIS permiten acceso de manera incorrecta a los archivos en caché. Un atacante que aprovechara esta vulnerabilidad con éxito podría obtener acceso a archivos restringidos. Para aprovechar esta vulnerabilidad, un atacante debería enviar una solicitud especialmente diseñada a un servidor afectado. La actualización soluciona la vulnerabilidad al corregir el modo en que ASP.NET y .NET Framework gestionan las solicitudes.
Para obtener más información sobre las vulnerabilidades, consulte las siguientes vulnerabilidades y exposiciones comunes (CVE).
Existe una vulnerabilidad de ejecución de código remoto cuando Microsoft .NET Framework procesa entradas. Un atacante que aprovechara esta vulnerabilidad podría tomar el control completo de un sistema afectado. Para aprovechar la vulnerabilidad, un atacante debe poder cargar un archivo especialmente diseñado en una aplicación web. La actualización de seguridad soluciona la vulnerabilidad al corregir el modo en que .NET Framework procesa las entradas.
Para obtener más información, vaya a: https://go.microsoft.com/fwlink/?linkid=2138023
Para obtener más información sobre las vulnerabilidades, consulte las siguientes vulnerabilidades y exposiciones comunes (CVE).
Problemas conocidos en esta actualización
Aplicaciones de Windows Presentation Framework (WPF) que usan dos o más elementos Host Visual que pertenecen a un subproceso común, donde se solicita a ambos elementos HostVisual desconectarse de su destino visual aproximadamente al mismo tiempo, el correo produce un error con el siguiente error:
Tipo de excepción: System.COMException
Mensaje: UCEERR_RENDERTHREADFAILURE (0x88980406 HRESULT)
Callstack: el marco superior es System.Windows.Media.Composition.DUCE+Channel.SyncFlush()
Soluciones alternativas
Puede deshabilitar la solución problemática estableciendo "Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread" en true, usando uno de los métodos descritos aquí. Esto expone la aplicación al error original, por lo que debes quitar el cambio una vez que se publique una corrección a través de una próxima actualización.
Solución alternativa 1
• Agregue la siguiente entrada al archivo de app.config para deshabilitar la solución problemática en una sola aplicación.
<runtime>
<AppContextSwitchOverrides value="Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
</runtime>
Tenga en cuenta que si la configuración de la aplicación ya tiene una entrada para <AppContextSwitchOverrides>, debe agregar la nueva configuración dentro de esa entrada, separada de otros modificadores por punto y coma:
<AppContextSwitchOverrides value="Switch.SomeOtherSwitch=true; Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
Solución alternativa 2
• Aplique la siguiente subclave del Registro para deshabilitar la corrección problemática para todas las aplicaciones WPFWPF en el equipo.
Advertencia
Pueden producirse graves problemas si modifica incorrectamente el registro mediante el Editor del registro o con cualquier otro método. Es posible que estos problemas requieran que vuelva a instalar el sistema operativo. Microsoft no garantiza que estos problemas se puedan resolver. Modifique el Registro bajo su propia responsabilidad.
Ubicación: HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework\AppContext\
Nombre: Switch.System.Media.HostVisual.DisconnectsOnWrongThread
Tipo: Cadena
Valor: true
Tenga en cuenta que, en los sistemas operativos de 64 bits, también debe aplicar una subclave del Registro con el mismo nombre, tipo y valor en la ubicación: HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\.NETFramework\AppContext\
Resolución
Estamos trabajando en una resolución y proporcionaremos una actualización en una próxima versión.
Cómo obtener esta actualización
Instalar esta actualización
| Canal de publicación | Disponible | Siguiente paso |
|---|---|---|
| Windows Update y Microsoft Update | Sí | Ninguna. Esta actualización se descargará e instalará automáticamente desde Windows Update. |
| Catálogo de Microsoft Update | Sí | Para obtener el paquete independiente de esta actualización, vaya al sitio web del Catálogo de Microsoft Update. |
| Windows Server Update Services (WSUS) | Sí | Esta actualización se sincronizará automáticamente con WSUS si configura Productos y clasificaciones del modo siguiente: Product:Windows 10 Versión 2004 Clasificación: actualizaciones de seguridad |
Información de archivo
Para ver la lista de archivos que se proporcionan en esta actualización, descargue la información sobre los archivos de la actualización acumulativa.
Información sobre protección y seguridad
- Protéjase en línea: Soporte técnico de Seguridad de Windows
- Obtenga información sobre cómo le protegemos frente a amenazas cibernéticas: Seguridad de Microsoft