13 de octubre de 2020 KB4578968: actualización acumulativa de .NET Framework 3.5 y 4.8 para Windows 10, versión 2004, Windows Server, versión 2004, Windows 10, versión 20H2 y Windows Server, versión 20H2

Se aplica a
.NET

Nota

  • Fecha de lanzamiento:
    13 de octubre de 2020
  • Versión:
    .NET Framework 3.5 y 4.8

Resumen

Existe una vulnerabilidad de divulgación de información cuando .NET Framework controla de manera incorrecta los objetos en la memoria. Un atacante que aprovechara esta vulnerabilidad podría divulgar el contenido de la memoria de un sistema afectado. Para aprovechar esta vulnerabilidad, un atacante tendría que ejecutar una aplicación especialmente diseñada. La actualización resuelve la vulnerabilidad al corregir cómo .NET Framework controla los objetos en la memoria.

Para obtener más información sobre las vulnerabilidades, consulte las siguientes vulnerabilidades y exposiciones comunes (CVE).

Problemas conocidos en esta actualización

ASP.Net se produce un error en las aplicaciones durante la precompilación con mensaje de error

Síntomas
Después de aplicar este paquete acumulativo de actualizaciones de calidad y seguridad del 13 de octubre de 2020 para .NET Framework 4.8, algunas aplicaciones ASP.Net producen errores durante la precompilación. Es probable que el mensaje de error que reciba contenga las palabras "Error ASPCONFIG".

Causa
Un estado de configuración no válido en las secciones "sessionState", "anonymouseIdentification" o "authentication/forms" de la configuración "System.web". Esto puede ocurrir durante las rutinas de compilación y publicación si las transformaciones de configuración dejan el archivo Web.config en un estado intermedio para la precompilación.

Solución alternativa

Este problema se resolvió en KB4601050.

ASP.Net es posible que las aplicaciones no entreguen tokens sin cookies en el URI

Síntomas
Después de aplicar este paquete acumulativo de actualizaciones de calidad y seguridad del 1 de octubre de 2020 para .NET Framework 4.8, es posible que algunas aplicaciones de ASP.Net no entreguen tokens sin cookies en el URI, lo que posiblemente resulte en bucles de redireccionamiento 302 o en la pérdida o ausencia del estado de sesión.

Causa
Las características ASP.Net para el estado de sesión, la identificación anónima y la autenticación de formularios se basan en la emisión de tokens a un cliente web y todas permiten la opción de que esos tokens se entreguen en una cookie o se incrusten en el URI para los clientes que no admiten cookies. La incrustación de URI ha sido durante mucho tiempo una práctica insegura y desrecomendada y este KB deshabilita silenciosamente la emisión de tokens en URI a menos que una de estas tres características solicite explícitamente un modo de cookie de "UseUri" en la configuración. Las configuraciones que especifican "AutoDetect" o "UseDeviceProfile" pueden dar lugar accidentalmente a intentos de incrustación y errores de estos tokens en el URI.

Solución alternativa

Este problema se resolvió en KB4601050.

Cómo obtener esta actualización

Instalar esta actualización

Canal de publicación Disponible Siguiente paso
Windows Update y Microsoft Update Ninguna. Esta actualización se descargará e instalará automáticamente desde Windows Update.
Catálogo de Microsoft Update Para obtener el paquete independiente de esta actualización, vaya al sitio web del Catálogo de Microsoft Update.
Windows Server Update Services (WSUS) Esta actualización se sincronizará automáticamente con WSUS si configura Productos y clasificaciones del modo siguiente:
Producto: Windows 10, versión 2004, Windows Server, versión 2004, Windows 10, versión 20H2 y Windows Server, versión 20H2
Clasificación: actualizaciones de seguridad

Información de archivo

Para ver la lista de archivos que se proporcionan en esta actualización, descargue la información sobre los archivos de la actualización acumulativa.

Información sobre protección y seguridad