13. lokakuuta 2020 – KB4578969 .NET Framework 4.8:n kumulatiivinen päivitys Windows 10:n versiolle 1607 ja Windows Server 2016:lle

Käytetään kohteeseen
.NET

Huomautus

  • Julkaisupäivä:
    Lokakuu 13, 2020
  • Versio:
    .NET Framework 4.8

Yhteenveto

Parannuksia suojaukseen

Tietojen luovutushaavoittuvuus ilmenee, kun .NET Framework käsittelee väärin muistissa olevia objekteja. Hyökkääjä, joka on onnistuneesti hyödyntänyt haavoittuvuutta, voi paljastaa järjestelmän muistin sisällön, jota ongelma koskee. Todennetun hyökkääjän on suoritettava erityisesti luotu sovellus haavoittuvuuden hyödyntämistä varten. Päivitys korjaa tämän haavoittuvuuden korjaamalla tavan, jolla .NET Framework käsittelee muistissa olevia objekteja.

Jos haluat lisätietoja haavoittuvuuksista, siirry seuraaviin yleisiin haavoittuvuuksiin ja haavoittuvuuksiin (CVE).

Laadun ja luotettavuuden parannukset

WCF1 - Korjattu ongelma, jossa WCF-palvelut eivät joskus käynnistyneet, kun useita palveluja käynnistetään samanaikaisesti.
WinForms-lomakkeet - Korjattu .NET Framework 4.8:ssa esitelty regressio, jossa Control.AccessibleName-, Control.AccessibleRole- ja Control.AccessibleDescription-ominaisuudet lakkasivat toimimasta seuraaville ohjausobjekteille:Label, GroupBox, ToolStrip, ToolStripItems, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Korjattu regressio yhdistelmäruutukohteiden helppokäyttöisissä nimissä tietoihin sidotuissa yhdistelmäruuduissa. .NET Framework 4.8 alkoi käyttää tyyppinimeä DisplayMember-ominaisuuden arvon sijaan käytettävissä olevana nimenä, joten tämä parannus käyttää DisplayMember-nimeä uudelleen.
ASP.NET - Poistettu käytöstä AppPathModifierin uudelleenkäyttö ASP.Net ohjauslähdössä.
- HttpCookie-objektit ASP.Net-pyyntökontekstissa luodaan evästemerkintöjen määritetyillä oletusarvoilla . NET-tyyliset primitiiviset oletusarvot, jotka vastaavat 'new HttpCookie(name)':n toimintaa.
SQL - Korjattu virhe, joka ilmeni toisinaan, kun käyttäjä muodosti yhteyden yhteen Azure SQL -tietokantaan, suoritti enklaavipohjaisen toiminnon ja muodosti sitten yhteyden toiseen saman palvelimen alla olevaan tietokantaan, jolla on sama todennuksen URL-osoite, ja suoritti enklaavitoiminnon toisessa palvelimessa.
CLR2 - Lisätty CLR:n määritysmuuttuja Thread_AssignCpuGroups (oletuksena 1), jonka arvoksi voidaan asettaa 0 CLR:n tekemän automaattisen suoritinryhmien määrittämisen poistamiseksi käytöstä uusille säikeille, jotka on luotu Thread.Start():lla ja säiepoolisäikeillä, jotta sovellus voi tehdä oman säikeiden levityksensä.
- Korjattu harvinainen tietojen vioittuminen, jota voi ilmetä käytettäessä uusia ohjelmointirajapintoja, kuten Unsafe.ByteOffset<T> , joita käytetään usein uusien Span-tyyppien kanssa. Vioittuminen voi tapahtua, kun GC-toiminto suoritetaan, kun säie kutsuu Unsafe.ByteOffset<T:tä> silmukan sisältä.
- Korjattu ongelma, jossa ajastimet, joiden määräajat ovat erittäin pitkiä, tikittivät paljon odotettua aikaisemmin, kun AppContext-valitsin "Switch.System.Threading.UseNetCoreTimer" oli käytössä.

1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)

Tunnettuja tämän päivityksen yhteydessä ilmeneviä ongelmia

ASP.Net sovellukset epäonnistuvat esikääntämisen aikana ja sisältävät virhesanoman

Ongelman oireet
Kun olet käyttänyt tätä 13. lokakuuta 2020 julkaistua suojaus- ja laatukoontia .NET Framework 4.8:aan, jotkin ASP.Net sovellukset epäonnistuvat esikääntämisen aikana. Saamassasi virhesanomassa on todennäköisesti sanat "Virhe ASPCONFIG".

Syy
Virheellinen kokoonpanotila joko "sessionState"-, "anonymouseIdentification"- tai "todennus/lomakkeet"-osissa "System.web"-määrityksessä. Tämä voi tapahtua koonti- ja julkaisurutiinien aikana, jos määritysmuunnokset jättävät Web.config tiedoston välitilaan esikääntämistä varten.

Ongelman kiertotapa

Tämä ongelma ratkaistiin vuonna KB4601051.

ASP.Net sovellukset eivät ehkä toimita evästeettömiä tunnuksia URI:ssa

Ongelman oireet
Kun olet ottanut käyttöön tämän 1. lokakuuta 2020 julkaistun suojaus- ja laatukoonnin .NET Framework 4.8:lle, jotkin ASP.Net sovellukset eivät ehkä toimita evästeettömiä tunnuksia URI:ssa, mikä saattaa johtaa 302-uudelleenohjaussilmukoihin tai kadonneeseen tai puuttuvaan istuntotilaan.

Syy
Istuntotilan, anonyymin tunnistamisen ja lomakkeiden todentamisen ASP.Net ominaisuudet edellyttävät tunnusten myöntämistä verkkoasiakkaalle, ja ne kaikki mahdollistavat kyseisten tunnusten toimittamisen evästeenä tai upotetun URI-osoitteeseen asiakkaille, jotka eivät tue evästeitä. URI-upottaminen on pitkään ollut turvaton ja epäsuositeltava käytäntö, ja tämä KB poistaa hiljaisesti käytöstä tunnusten myöntämisen URI-osoitteissa, ellei jokin näistä kolmesta ominaisuudesta eksplisiittisesti pyydä evästetilaa "UseUri" määrityksessä. Määritykset, joissa määritetään AutoDetect tai UseDeviceProfile, voivat tahattomasti johtaa näiden tunnusten upottamisyrityksiin ja epäonnistumiseen URI-tunnukseen.

Ongelman kiertotapa

Tämä ongelma ratkaistiin vuonna KB4601051.

Tämän päivityksen hankkiminen

Asenna tämä päivitys

Julkaisukanava Käytettävissä Seuraava vaihe
Windows Update ja Microsoft Update Kyllä Ei mitään. Windows Update lataa ja asentaa tämän päivityksen automaattisesti.
Microsoft Update -luettelo Kyllä Voit hankkia tämän päivityksen erillispakettina Microsoft Update -luettelosta.
Windows Server Update Services (WSUS) Kyllä Tämä päivitys synkronoidaan automaattisesti WSUS-palveluiden kanssa, jos määrität Tuotteet ja luokitukset seuraavasti:
Tuote: Windows 10, versio 1607 ja Windows Server, versio 2016
Luokittelu: Tietoturvapäivitykset

Tiedostojen tiedot

Saat luettelon tämän päivityksen sisältämistä tiedostoista lataamalla kumulatiivisen päivityksen tiedostojen tiedot.

Suojausta koskevat tiedot