Huomautus
- Julkaisupäivä:
Lokakuu 13, 2020 - Versio:
.NET Framework 4.8
Yhteenveto
Parannuksia suojaukseen
Tietojen luovutushaavoittuvuus ilmenee, kun .NET Framework käsittelee väärin muistissa olevia objekteja. Hyökkääjä, joka on onnistuneesti hyödyntänyt haavoittuvuutta, voi paljastaa järjestelmän muistin sisällön, jota ongelma koskee. Todennetun hyökkääjän on suoritettava erityisesti luotu sovellus haavoittuvuuden hyödyntämistä varten. Päivitys korjaa tämän haavoittuvuuden korjaamalla tavan, jolla .NET Framework käsittelee muistissa olevia objekteja.
Jos haluat lisätietoja haavoittuvuuksista, siirry seuraaviin yleisiin haavoittuvuuksiin ja haavoittuvuuksiin (CVE).
Laadun ja luotettavuuden parannukset
| WCF1 | - Korjattu ongelma, jossa WCF-palvelut eivät joskus käynnistyneet, kun useita palveluja käynnistetään samanaikaisesti. |
|---|---|
| WinForms-lomakkeet | - Korjattu .NET Framework 4.8:ssa esitelty regressio, jossa Control.AccessibleName-, Control.AccessibleRole- ja Control.AccessibleDescription-ominaisuudet lakkasivat toimimasta seuraaville ohjausobjekteille:Label, GroupBox, ToolStrip, ToolStripItems, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - Korjattu regressio yhdistelmäruutukohteiden helppokäyttöisissä nimissä tietoihin sidotuissa yhdistelmäruuduissa. .NET Framework 4.8 alkoi käyttää tyyppinimeä DisplayMember-ominaisuuden arvon sijaan käytettävissä olevana nimenä, joten tämä parannus käyttää DisplayMember-nimeä uudelleen. |
| ASP.NET | - Poistettu käytöstä AppPathModifierin uudelleenkäyttö ASP.Net ohjauslähdössä. - HttpCookie-objektit ASP.Net-pyyntökontekstissa luodaan evästemerkintöjen määritetyillä oletusarvoilla . NET-tyyliset primitiiviset oletusarvot, jotka vastaavat 'new HttpCookie(name)':n toimintaa. |
| SQL | - Korjattu virhe, joka ilmeni toisinaan, kun käyttäjä muodosti yhteyden yhteen Azure SQL -tietokantaan, suoritti enklaavipohjaisen toiminnon ja muodosti sitten yhteyden toiseen saman palvelimen alla olevaan tietokantaan, jolla on sama todennuksen URL-osoite, ja suoritti enklaavitoiminnon toisessa palvelimessa. |
| CLR2 | - Lisätty CLR:n määritysmuuttuja Thread_AssignCpuGroups (oletuksena 1), jonka arvoksi voidaan asettaa 0 CLR:n tekemän automaattisen suoritinryhmien määrittämisen poistamiseksi käytöstä uusille säikeille, jotka on luotu Thread.Start():lla ja säiepoolisäikeillä, jotta sovellus voi tehdä oman säikeiden levityksensä. - Korjattu harvinainen tietojen vioittuminen, jota voi ilmetä käytettäessä uusia ohjelmointirajapintoja, kuten Unsafe.ByteOffset<T> , joita käytetään usein uusien Span-tyyppien kanssa. Vioittuminen voi tapahtua, kun GC-toiminto suoritetaan, kun säie kutsuu Unsafe.ByteOffset<T:tä> silmukan sisältä. - Korjattu ongelma, jossa ajastimet, joiden määräajat ovat erittäin pitkiä, tikittivät paljon odotettua aikaisemmin, kun AppContext-valitsin "Switch.System.Threading.UseNetCoreTimer" oli käytössä. |
1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)
Tunnettuja tämän päivityksen yhteydessä ilmeneviä ongelmia
ASP.Net sovellukset epäonnistuvat esikääntämisen aikana ja sisältävät virhesanoman
Ongelman oireet
Kun olet käyttänyt tätä 13. lokakuuta 2020 julkaistua suojaus- ja laatukoontia .NET Framework 4.8:aan, jotkin ASP.Net sovellukset epäonnistuvat esikääntämisen aikana. Saamassasi virhesanomassa on todennäköisesti sanat "Virhe ASPCONFIG".
Syy
Virheellinen kokoonpanotila joko "sessionState"-, "anonymouseIdentification"- tai "todennus/lomakkeet"-osissa "System.web"-määrityksessä. Tämä voi tapahtua koonti- ja julkaisurutiinien aikana, jos määritysmuunnokset jättävät Web.config tiedoston välitilaan esikääntämistä varten.
Ongelman kiertotapa
Tämä ongelma ratkaistiin vuonna KB4601051.
ASP.Net sovellukset eivät ehkä toimita evästeettömiä tunnuksia URI:ssa
Ongelman oireet
Kun olet ottanut käyttöön tämän 1. lokakuuta 2020 julkaistun suojaus- ja laatukoonnin .NET Framework 4.8:lle, jotkin ASP.Net sovellukset eivät ehkä toimita evästeettömiä tunnuksia URI:ssa, mikä saattaa johtaa 302-uudelleenohjaussilmukoihin tai kadonneeseen tai puuttuvaan istuntotilaan.
Syy
Istuntotilan, anonyymin tunnistamisen ja lomakkeiden todentamisen ASP.Net ominaisuudet edellyttävät tunnusten myöntämistä verkkoasiakkaalle, ja ne kaikki mahdollistavat kyseisten tunnusten toimittamisen evästeenä tai upotetun URI-osoitteeseen asiakkaille, jotka eivät tue evästeitä. URI-upottaminen on pitkään ollut turvaton ja epäsuositeltava käytäntö, ja tämä KB poistaa hiljaisesti käytöstä tunnusten myöntämisen URI-osoitteissa, ellei jokin näistä kolmesta ominaisuudesta eksplisiittisesti pyydä evästetilaa "UseUri" määrityksessä. Määritykset, joissa määritetään AutoDetect tai UseDeviceProfile, voivat tahattomasti johtaa näiden tunnusten upottamisyrityksiin ja epäonnistumiseen URI-tunnukseen.
Ongelman kiertotapa
Tämä ongelma ratkaistiin vuonna KB4601051.
Tämän päivityksen hankkiminen
Asenna tämä päivitys
| Julkaisukanava | Käytettävissä | Seuraava vaihe |
|---|---|---|
| Windows Update ja Microsoft Update | Kyllä | Ei mitään. Windows Update lataa ja asentaa tämän päivityksen automaattisesti. |
| Microsoft Update -luettelo | Kyllä | Voit hankkia tämän päivityksen erillispakettina Microsoft Update -luettelosta. |
| Windows Server Update Services (WSUS) | Kyllä | Tämä päivitys synkronoidaan automaattisesti WSUS-palveluiden kanssa, jos määrität Tuotteet ja luokitukset seuraavasti: Tuote: Windows 10, versio 1607 ja Windows Server, versio 2016 Luokittelu: Tietoturvapäivitykset |
Tiedostojen tiedot
Saat luettelon tämän päivityksen sisältämistä tiedostoista lataamalla kumulatiivisen päivityksen tiedostojen tiedot.
Suojausta koskevat tiedot
- Suojaa itsesi verkossa: Windowsin suojaus -tuki
- Lue, miten suojaudumme kyberuhilta: Microsoft Security