13. oktoober 2020 – KB4578969 Windows 10, versioon 1607, ja Windows Serveri, versioon 2016, .NET raamistiku 4.8 koondvärskendus

Rakenduskoht
.NET

Märkus.

  • Väljaandmiskuupäev:
    13. oktoober 2020
  • Versioon:
    .NET raamistik 4.8

Kokkuvõte

Turbetäiustused

Teabe avaldamise nõrkus esineb siis, kui .NET raamistik töötleb mälus olevaid objekte valesti. Ründaja, kes haavatavust edukalt kasutas, võib avaldada mõjutatud süsteemi mälu sisu. Haavatavuse ärakasutamiseks peab autenditud ründaja kasutama spetsiaalselt ette valmistatud rakendust. Värskendus kõrvaldab haavatavuse, parandades, kuidas .NET raamistik töötleb mälus olevaid objekte.

Lisateavet nõrkuste kohta leiate järgmistest levinumatest nõrkustest ja säritustest (CVE).

Kvaliteedi ja töökindluse täiustused

WCF1 - Lahendatud on WCF-teenustega seotud probleem, mis mõnikord mitme teenuse korraga käivitamisel ei käivitu.
Winforms - Lahendatud on regressioon, mis võeti kasutusele versioonis .NET raamistik 4.8, kus atribuudid Control.AccessibleName, Control.AccessibleRole ja Control.AccessibleDescription lõpetasid töötamise järgmiste juhtelementidega: Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Lahendatud on andmetega seotud liitbokside liitboksiüksuste regressioon hõlbustusfunktsioonidega nimedes. .NET raamistik 4.8 alustas atribuudi DisplayMember väärtuse asemel tüübinime kasutamist hõlbustusfunktsioonidega nimena, kasutab see täiustus funktsiooni DisplayMember uuesti.
ASP.NET - AppPathModifier on ASP.Net juhtelemendi väljundis keelatud.
- httpCookie-objektid ASP.Net päringukonteksti luuakse küpsiste lippude jaoks konfigureeritud vaikesätetega, mitte . NET-laadi algelised vaikeväärtused vastavad uue HttpCookie(nimi) käitumisele.
SQL - on pakutud lahendus tõrkele, mis ilmnes mõnikord, kui kasutaja loob ühenduse ühe Azure SQL-andmebaasiga, tegi enklaavipõhise toimingu ja ühendas seejärel teise andmebaasiga sama atesteerimis-URL-iga sama serveri all ja tegi teises serveris enclave-toimingu.
CLR2 - Lisati CLR-i konfiguratsioonimuutuja Thread_AssignCpuGroups (vaikimisi 1), mille saab seada väärtusele 0, et keelata CLR-i automaatne CPU rühma määramine lõimede loodud uute lõimede jaoks.Start() ja lõimekausta lõimed, nii et rakendus võib teha oma lõimede levitamist.
- Lahendatud on haruldane andmete rike, mis võib ilmneda uute API-de (nt Unsafe.ByteOffset<T> ) kasutamisel, mida kasutatakse sageli uute Span-tüüpidega. Rike võib ilmneda, kui GC-toiming tehakse ajal, kui lõim kutsub olekut Unsafe.ByteOffset<T> tsükli seest.
- Lahendatud on probleem seoses ajastitega, mille puhul väga pikad tähtajad tiksuvad oodatust palju varem alla, kui AppContexti lüliti "Switch.System.Threading.UseNetCoreTimer" on lubatud.

1 Windows Communication Foundation (WCF)
2 Ühine keele käitusaeg (CLR)

Selle värskenduse teadaolevad probleemid

ASP.Net rakendused nurjuvad eelkompileerimisel tõrketeatega

Tunnused
Pärast selle 13. oktoobri 2020 turbe- ja kvaliteedivärskenduskomplekti rakendamist .NET raamistik 4.8 jaoks nurjuvad mõned ASP.Net rakendused eelkompileerimise ajal. Kuvatav tõrketeade sisaldab tõenäoliselt sõnu "Error ASPCONFIG" (Tõrge ASPCONFIG).

Põhjus
Sobimatu konfiguratsiooniolek konfiguratsiooni System.web jaotistes "sessionState", "anonymouseIdentification" või "authentication/forms". See võib ilmneda järgu ja avaldamise rutiinide ajal, kui konfiguratsiooniteisendused jätavad Web.config faili eelkompileerimiseks vaheolekusse.

Lahendus

Selle probleemi lahendas KB4601051.

ASP.Net rakendused ei pruugi URI-s pakkuda küpsiseta tõendeid

Tunnused
Pärast seda, kui rakendate selle 1. oktoobri 2020 turbe- ja kvaliteedivärskenduskomplekti .NET raamistik 4.8 jaoks, ei pruugi mõned ASP.Net rakendused pakkuda URI-s küpsiseta tõendeid, mille tulemuseks võib olla 302-ümbersuunamise tsükkel või kaotsiläinud või puuduv seansi olek.

Põhjus
Seansioleku, anonüümse tuvastamise ja vormide autentimise funktsioonid ASP.Net kõik sõltuvad veebikliendile lubade väljastamisest ja need kõik lubavad nende lubade edastamist küpsisesse või manustada URI-sse nende klientide jaoks, kes küpsiseid ei toeta. URI-manustamine on pikka aega olnud ebaturvaline ja mittesoovitatud tava ning see KB keelab vaikselt URI-s lubade väljastamise, v.a juhul, kui üks neist kolmest funktsioonist nõuab konkreetselt konfigureerimises "UseUri" küpsiserežiimi. Konfiguratsioonid, mis määravad "AutoDetect" või "UseDeviceProfile", võivad tahtmatult põhjustada nende lubade URI-sse manustamise katse ja nurjumise.

Lahendus

Selle probleemi lahendas KB4601051.

Selle värskenduse hankimine

Selle värskenduse installimine

Väljalaske kanal Saadaval Järgmine etapp
Windows Update ja Microsoft Update Jah Pole. See värskendus laaditakse alla ja installitakse Windows Update’i kaudu automaatselt.
Microsoft Update’i kataloog Jah Värskenduse autonoomse paketi hankimiseks minge Microsoft Update’i kataloogi veebisaidile.
Windows Server Update Services (WSUS) Jah See värskendus sünkroonitakse automaatselt WSUS-iga, kui konfigureerite Tooted ja liigitused järgmiselt.
Toode:Windows 10, versioon 1607 ja Windows Server, versioon 2016
Liigitus: turbevärskendused

Failiteave

Sellesse värskendusse kaasatud failide loendi vaatamiseks laadige alla koondvärskenduse failiteave.

Teave kaitse ja turvalisuse kohta