Huomautus
- Julkaisupäivä:
Lokakuu 13, 2020 - Versio:
.NET Framework 3.5 ja 4.8
Yhteenveto
Tietojen luovutushaavoittuvuus ilmenee, kun .NET Framework käsittelee väärin muistissa olevia objekteja. Hyökkääjä, joka on onnistuneesti hyödyntänyt haavoittuvuutta, voi paljastaa järjestelmän muistin sisällön, jota ongelma koskee. Todennetun hyökkääjän on suoritettava erityisesti luotu sovellus haavoittuvuuden hyödyntämistä varten. Päivitys korjaa tämän haavoittuvuuden korjaamalla tavan, jolla .NET Framework käsittelee muistissa olevia objekteja.
Jos haluat lisätietoja haavoittuvuuksista, siirry seuraaviin yleisiin haavoittuvuuksiin ja haavoittuvuuksiin (CVE).
Tunnettuja tämän päivityksen yhteydessä ilmeneviä ongelmia
ASP.Net sovellukset epäonnistuvat esikääntämisen aikana ja sisältävät virhesanoman
Ongelman oireet
Kun olet käyttänyt tätä 13. lokakuuta 2020 julkaistua suojaus- ja laatukoontia .NET Framework 4.8:aan, jotkin ASP.Net sovellukset epäonnistuvat esikääntämisen aikana. Saamassasi virhesanomassa on todennäköisesti sanat "Virhe ASPCONFIG".
Syy
Virheellinen kokoonpanotila joko "sessionState"-, "anonymouseIdentification"- tai "todennus/lomakkeet"-osissa "System.web"-määrityksessä. Tämä voi tapahtua koonti- ja julkaisurutiinien aikana, jos määritysmuunnokset jättävät Web.config tiedoston välitilaan esikääntämistä varten.
Ongelman kiertotapa
Tämä ongelma ratkaistiin vuonna KB4601050.
ASP.Net sovellukset eivät ehkä toimita evästeettömiä tunnuksia URI:ssa
Ongelman oireet
Kun olet ottanut käyttöön tämän 1. lokakuuta 2020 julkaistun suojaus- ja laatukoonnin .NET Framework 4.8:lle, jotkin ASP.Net sovellukset eivät ehkä toimita evästeettömiä tunnuksia URI:ssa, mikä saattaa johtaa 302-uudelleenohjaussilmukoihin tai kadonneeseen tai puuttuvaan istuntotilaan.
Syy
Istuntotilan, anonyymin tunnistamisen ja lomakkeiden todentamisen ASP.Net ominaisuudet edellyttävät tunnusten myöntämistä verkkoasiakkaalle, ja ne kaikki mahdollistavat kyseisten tunnusten toimittamisen evästeenä tai upotetun URI-osoitteeseen asiakkaille, jotka eivät tue evästeitä. URI-upottaminen on pitkään ollut turvaton ja epäsuositeltava käytäntö, ja tämä KB poistaa hiljaisesti käytöstä tunnusten myöntämisen URI-osoitteissa, ellei jokin näistä kolmesta ominaisuudesta eksplisiittisesti pyydä evästetilaa "UseUri" määrityksessä. Määritykset, joissa määritetään AutoDetect tai UseDeviceProfile, voivat tahattomasti johtaa näiden tunnusten upottamisyrityksiin ja epäonnistumiseen URI-tunnukseen.
Ongelman kiertotapa
Tämä ongelma ratkaistiin vuonna KB4601050.
Tämän päivityksen hankkiminen
Asenna tämä päivitys
| Julkaisukanava | Käytettävissä | Seuraava vaihe |
|---|---|---|
| Windows Update ja Microsoft Update | Kyllä | Ei mitään. Windows Update lataa ja asentaa tämän päivityksen automaattisesti. |
| Microsoft Update -luettelo | Kyllä | Voit hankkia tämän päivityksen erillispakettina Microsoft Update -luettelosta. |
| Windows Server Update Services (WSUS) | Kyllä | Tämä päivitys synkronoidaan automaattisesti WSUS-palveluiden kanssa, jos määrität Tuotteet ja luokitukset seuraavasti: Tuote: Windows 10, versio 2004, Windows Server, versio 2004, Windows 10, versio 20H2, ja Windows Server, versio 20H2 Luokittelu: Tietoturvapäivitykset |
Tiedostojen tiedot
Saat luettelon tämän päivityksen sisältämistä tiedostoista lataamalla kumulatiivisen päivityksen tiedostojen tiedot.
Suojausta koskevat tiedot
- Suojaa itsesi verkossa: Windowsin suojaus -tuki
- Lue, miten suojaudumme kyberuhilta: Microsoft Security