13. lokakuuta 2020 – KB4578968 .NET Framework 3.5:n ja 4.8:n kumulatiivinen päivitys Windows 10, versiolle 2004, Windows Server, versiolle 2004, Windows 10, versiolle 20H2 ja Windows Server, versiolle 20H2

Käytetään kohteeseen
.NET

Huomautus

  • Julkaisupäivä:
    Lokakuu 13, 2020
  • Versio:
    .NET Framework 3.5 ja 4.8

Yhteenveto

Tietojen luovutushaavoittuvuus ilmenee, kun .NET Framework käsittelee väärin muistissa olevia objekteja. Hyökkääjä, joka on onnistuneesti hyödyntänyt haavoittuvuutta, voi paljastaa järjestelmän muistin sisällön, jota ongelma koskee. Todennetun hyökkääjän on suoritettava erityisesti luotu sovellus haavoittuvuuden hyödyntämistä varten. Päivitys korjaa tämän haavoittuvuuden korjaamalla tavan, jolla .NET Framework käsittelee muistissa olevia objekteja.

Jos haluat lisätietoja haavoittuvuuksista, siirry seuraaviin yleisiin haavoittuvuuksiin ja haavoittuvuuksiin (CVE).

Tunnettuja tämän päivityksen yhteydessä ilmeneviä ongelmia

ASP.Net sovellukset epäonnistuvat esikääntämisen aikana ja sisältävät virhesanoman

Ongelman oireet
Kun olet käyttänyt tätä 13. lokakuuta 2020 julkaistua suojaus- ja laatukoontia .NET Framework 4.8:aan, jotkin ASP.Net sovellukset epäonnistuvat esikääntämisen aikana. Saamassasi virhesanomassa on todennäköisesti sanat "Virhe ASPCONFIG".

Syy
Virheellinen kokoonpanotila joko "sessionState"-, "anonymouseIdentification"- tai "todennus/lomakkeet"-osissa "System.web"-määrityksessä. Tämä voi tapahtua koonti- ja julkaisurutiinien aikana, jos määritysmuunnokset jättävät Web.config tiedoston välitilaan esikääntämistä varten.

Ongelman kiertotapa

Tämä ongelma ratkaistiin vuonna KB4601050.

ASP.Net sovellukset eivät ehkä toimita evästeettömiä tunnuksia URI:ssa

Ongelman oireet
Kun olet ottanut käyttöön tämän 1. lokakuuta 2020 julkaistun suojaus- ja laatukoonnin .NET Framework 4.8:lle, jotkin ASP.Net sovellukset eivät ehkä toimita evästeettömiä tunnuksia URI:ssa, mikä saattaa johtaa 302-uudelleenohjaussilmukoihin tai kadonneeseen tai puuttuvaan istuntotilaan.

Syy
Istuntotilan, anonyymin tunnistamisen ja lomakkeiden todentamisen ASP.Net ominaisuudet edellyttävät tunnusten myöntämistä verkkoasiakkaalle, ja ne kaikki mahdollistavat kyseisten tunnusten toimittamisen evästeenä tai upotetun URI-osoitteeseen asiakkaille, jotka eivät tue evästeitä. URI-upottaminen on pitkään ollut turvaton ja epäsuositeltava käytäntö, ja tämä KB poistaa hiljaisesti käytöstä tunnusten myöntämisen URI-osoitteissa, ellei jokin näistä kolmesta ominaisuudesta eksplisiittisesti pyydä evästetilaa "UseUri" määrityksessä. Määritykset, joissa määritetään AutoDetect tai UseDeviceProfile, voivat tahattomasti johtaa näiden tunnusten upottamisyrityksiin ja epäonnistumiseen URI-tunnukseen.

Ongelman kiertotapa

Tämä ongelma ratkaistiin vuonna KB4601050.

Tämän päivityksen hankkiminen

Asenna tämä päivitys

Julkaisukanava Käytettävissä Seuraava vaihe
Windows Update ja Microsoft Update Kyllä Ei mitään. Windows Update lataa ja asentaa tämän päivityksen automaattisesti.
Microsoft Update -luettelo Kyllä Voit hankkia tämän päivityksen erillispakettina Microsoft Update -luettelosta.
Windows Server Update Services (WSUS) Kyllä Tämä päivitys synkronoidaan automaattisesti WSUS-palveluiden kanssa, jos määrität Tuotteet ja luokitukset seuraavasti:
Tuote: Windows 10, versio 2004, Windows Server, versio 2004, Windows 10, versio 20H2, ja Windows Server, versio 20H2
Luokittelu: Tietoturvapäivitykset

Tiedostojen tiedot

Saat luettelon tämän päivityksen sisältämistä tiedostoista lataamalla kumulatiivisen päivityksen tiedostojen tiedot.

Suojausta koskevat tiedot