Huomautus
- Julkaisupäivä:
11. elokuuta 2020 - Versio:
.NET Framework 3.5 ja 4.8
Yhteenveto
Käyttöoikeuksien laajentamiseen liittyvä haavoittuvuus ilmenee, kun IIS:ää käyttävät ASP.NET tai .NET Framework verkkosovellukset sallivat virheellisesti välimuistissa olevien tiedostojen käytön. Hyökkääjä, joka on onnistuneesti hyödyntänyt haavoittuvuutta, voi päästä käsiksi rajoitettuihin tiedostoihin. Tämän haavoittuvuuden hyödyntämiseksi hyökkääjän on lähetettävä erityisesti muotoiltu pyyntö palvelimelle, johon ongelma vaikuttaa. Päivitys korjaa haavoittuvuuden muuttamalla tapaa, jolla ASP.NET ja .NET Framework käsittelevät pyyntöjä.
Jos haluat lisätietoja haavoittuvuuksista, siirry seuraaviin yleisiin haavoittuvuuksiin ja haavoittuvuuksiin (CVE).
Koodin etäsuorittamisen haavoittuvuus ilmenee, kun Microsoft .NET Framework käsittelee syötteitä. Hyökkääjä, joka on onnistuneesti hyödyntänyt haavoittuvuutta, voi ottaa järjestelmän hallintaansa. Haavoittuvuuden hyödyntäminen edellyttää, että hyökkääjä pystyy lataamaan erityisesti luodun tiedoston verkkosovellukseen. Suojauspäivitys korjaa tietoturva-aukon tavan, jolla .NET Framework käsittelee syötteitä.
Lisätietoja on osoitteessa: https://go.microsoft.com/fwlink/?linkid=2138023
Jos haluat lisätietoja haavoittuvuuksista, siirry seuraaviin yleisiin haavoittuvuuksiin ja haavoittuvuuksiin (CVE).
Tunnettuja tämän päivityksen yhteydessä ilmeneviä ongelmia
Windows Presentation Framework (WPF) -sovellukset, jotka käyttävät vähintään kahta yhteiseen säikeeseen kuuluvaa HostVisual-elementtiä, joissa molempia HostVisual-elementtejä pyydetään katkaisemaan yhteys visuaaliseen kohteeseensa suunnilleen samaan aikaan, sähköposti epäonnistuu ja antaa seuraavan virhesanoman:
Poikkeuksen tyyppi: System.COMException
Sanoma: UCEERR_RENDERTHREADFAILURE (HRESULT 0x88980406)
Callstack: ylin kehys on System.Windows.Media.Composition.DUCE+Channel.SyncFlush()
Ongelman kiertotavat
Voit poistaa ongelmallisen korjauksen käytöstä asettamalla AppContext-valitsimen "Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread" arvoksi tosi käyttämällä jotakin tässä kuvatuista menetelmistä. Tämä altistaa sovelluksen alkuperäiselle ohjelmavirheelle, joten valitsin kannattaa poistaa, kun korjaus on julkaistu tulevassa päivityksessä.
Vaihtoehtoinen menetelmä 1
• Lisää seuraava merkintä app.config tiedostoon, jos haluat poistaa ongelmallisen korjauksen käytöstä yksittäisessä sovelluksessa.
<runtime>
<AppContextSwitchOverrides value="Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
</runtime>
Huomaa, että jos sovelluskokoonpanossa on jo AppContextSwitchOverrides-merkintä<>, uusi asetus on lisättävä kyseiseen merkintään ja erotettava muista valitsimista puolipisteellä:
<AppContextSwitchOverrides value="Switch.SomeOtherSwitch=true; Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
Vaihtoehtoinen menetelmä 2
• Käytä seuraavaa rekisterin aliavainta poistaaksesi ongelmallisen korjauksen käytöstä kaikissa tietokoneen WPF-sovelluksissa.
Varoitus
Rekisterin virheellinen muokkaaminen Rekisterieditorin tai muun menetelmän avulla voi aiheuttaa vakavia ongelmia. Voit joutua asentamaan käyttöjärjestelmän uudelleen näiden ongelmien vuoksi. Microsoft ei takaa, että nämä ongelmat voidaan ratkaista. Muokkaa rekisteriä omalla vastuullasi.
Sijainti: HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework\AppContext\
Nimi: Switch.System.Media.HostVisual.DisconnectsOnWrongThread
Tyyppi: merkkijono
Arvo: tosi
Huomaa, että 64-bittisissä käyttöjärjestelmissä on käytettävä myös samannimistä, samantyyppistä ja samanarvoista rekisterin aliavain seuraavassa sijainnissa: HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\.NETFramework\AppContext\
Ratkaisu
Teemme töitä ongelman ratkaisemiseksi. Päivitys tulee saataville ohjelmiston tulevassa versiossa.
Tämän päivityksen hankkiminen
Asenna tämä päivitys
| Julkaisukanava | Käytettävissä | Seuraava vaihe |
|---|---|---|
| Windows Update ja Microsoft Update | Kyllä | Ei mitään. Windows Update lataa ja asentaa tämän päivityksen automaattisesti. |
| Microsoft Update -luettelo | Kyllä | Voit hankkia tämän päivityksen erillispakettina Microsoft Update -luettelosta. |
| Windows Server Update Services (WSUS) | Kyllä | Tämä päivitys synkronoidaan automaattisesti WSUS-palveluiden kanssa, jos määrität Tuotteet ja luokitukset seuraavasti: Tuote:Windows 10 versio 2004 Luokittelu: Tietoturvapäivitykset |
Tiedostojen tiedot
Saat luettelon tämän päivityksen sisältämistä tiedostoista lataamalla kumulatiivisen päivityksen tiedostojen tiedot.
Suojausta koskevat tiedot
- Suojaa itsesi verkossa: Windowsin suojaus -tuki
- Lue, miten suojaudumme kyberuhilta: Microsoft Security