13 octobre 2020 - Mise à jour cumulative KB4578968 .NET Framework 3.5 et 4.8 pour Windows 10, version 2004, Windows Server, version 2004, Windows 10, version 20H2 et Windows Server, version 20H2

S’applique à
.NET

Remarque

  • Date de publication :
    13 octobre 2020
  • Version:
    .NET Framework 3.5 et 4.8

Résumé

Il existe une vulnérabilité de divulgation d’informations quand .NET Framework traite de manière incorrecte les objets en mémoire. Un attaquant qui parviendrait à exploiter la vulnérabilité pourrait divulguer le contenu de la mémoire d’un système affecté. Pour exploiter cette vulnérabilité, un attaquant authentifié devrait exécuter une application spécialement conçue. Cette mise à jour corrige la vulnérabilité en modifiant la façon dont .NET Framework traite les objets en mémoire.

Pour en savoir plus sur cette vulnérabilité, consultez la page CVE (Common Vulnerabilities and Exposures) suivante :

Problèmes connus dans cette mise à jour

ASP.Net les applications échouent lors de la précompilation avec un message d’erreur

Symptômes
Après l’application du correctif cumulatif de sécurité et de qualité du 13 octobre 2020 pour .NET Framework 4.8, certaines applications ASP.Net échouent lors de la précompilation. Le message d’erreur qui s’affiche contient probablement les mots « Erreur ASPCONFIG ».

Cause
État de configuration non valide dans les sections « sessionState », « anonymouseIdentification » ou « authentication/forms » de la configuration de « System.web ». Ce problème peut se produire pendant les routines de génération et de publication si les transformations de configuration laissent le fichier Web.config dans un état intermédiaire pour la précompilation.

Solution de contournement

Ce problème a été résolu dans KB4601050.

ASP.Net applications ne peuvent pas fournir de jetons cookieless dans l’URI

Symptômes
Après l’application du correctif cumulatif de sécurité et de qualité du 1er octobre 2020 pour .NET Framework 4.8, certaines applications ASP.Net peuvent ne pas fournir de jetons cookieless dans l’URI, ce qui peut entraîner des boucles de redirection 302 ou un état de session perdu ou manquant.

Cause
Les fonctionnalités ASP.Net pour l’état de session, l’identification anonyme et l’authentification par formulaires reposent toutes sur l’émission de jetons à un client web, et elles permettent toutes la possibilité de remettre ces jetons dans un cookie ou de les incorporer dans l’URI pour les clients qui ne prennent pas en charge les cookies. L’incorporation d’URI a longtemps été une pratique non sécurisée et déconseillée et cette base de connaissances désactive discrètement l’émission de jetons dans les URI, sauf si l’une de ces trois fonctionnalités demande explicitement un mode de cookie de « UseUri » dans la configuration. Les configurations qui spécifient « AutoDetect » ou « UseDeviceProfile » peuvent entraîner par inadvertance une tentative et un échec d’incorporation de ces jetons dans l’URI.

Solution de contournement

Ce problème a été résolu dans KB4601050.

Comment obtenir cette mise à jour

Installer cette mise à jour

Canal de publication Disponible Étape suivante
Windows Update et Microsoft Update Oui Aucune. Cette mise à jour sera téléchargée et installée automatiquement à partir de Windows Update.
Microsoft Update Catalog Oui Pour obtenir le package autonome pour cette mise à jour, accédez au site web Catalogue Microsoft Update.
Windows Server Update Services (WSUS) Oui Cette mise à jour sera automatiquement synchronisée avec WSUS si vous configurez Produits et classifications comme suit :
Produits : Windows 10 version 2004, Windows Server version 2004, Windows 10 version 20H2 et Windows Server version 20H2
Classification : Mises à jour de sécurité

Informations de fichier

Pour obtenir une liste des fichiers fournis dans cette mise à jour, téléchargez les informations de fichier relatives à la mise à jour cumulative.

Informations sur la protection et la sécurité