הערה
- תאריך הפצה:
13 באוקטובר 2020 - גירסה:
.NET Framework דעת 4.8
סיכום
שיפורי אבטחה
קיימת פגיעות של גילוי מידע כאשר .NET Framework מטפל באופן לא נאות באובייקטים בזיכרון. תוקף שיצליח לנצל את הפגיעות עלול לחשוף תוכן של זיכרון מערכת מושפע. כדי לנצל את הפגיעות, תוקף מאומת יצטרכו להפעיל יישום בעל מבנה מיוחד. העדכון מטפל בפגיעות על-ידי תיקון האופן .NET Framework מטפל באובייקטים בזיכרון.
לקבלת מידע נוסף על הפגיעויות, עבור אל פגיעויות נפוצות ות חשיפות (CVE) הבאות.
שיפורי איכות ומהימנות
| WCF1 | - טופלה בעיה שבה שירותי WCF לעתים לא הצליחו להתחיל בעת הפעלת שירותים מרובים בו-זמנית. |
|---|---|
| טפסי Winform | - טופלה רגרסיה שהוצגה ב- .NET Framework 4.8, שבה המאפיינים Control.AccessibleName, Control.AccessibleRole ו- Control.AccessibleDescription הפסיקו לפעול עבור הפקדים הבאים:תווית, GroupBox, ToolStrip, ToolStripItems, StatusStripItems, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - טופלה רגרסיה בשם נגיש עבור פריטי תיבה משולבת עבור תיבות משולבות מאוגדות של נתונים. .NET Framework 4.8 התחיל להשתמש בשם הסוג במקום בערך של המאפיין DisplayMember כשם נגיש, שיפור זה משתמש שוב ב- DisplayMember. |
| ASP.NET | - שימוש חוזר לא זמין ב- AppPathModifier ASP.Net הפלט של הפקד. - אובייקטי HttpCookie בהקשר ASP.Net הבקשה ייווצרו עם ברירות מחדל שתצורתן נקבעה עבור דגלי קבצי Cookie במקום . ברירות מחדל פרימיטיביות בסגנון NET בהתאם לאו אופן הפעולה של 'new HttpCookie(name)'. |
| SQL | - טופל כשל שלפעמים התרחש כאשר משתמש מתחבר למסד נתונים אחד של sql של Azure, ביצע פעולה מבוססת מובלעת ולאחר מכן התחבר למסד נתונים אחר תחת אותו שרת בעל אותה כתובת URL של אימות וביצעה פעולת מובלעת בשרת השני. |
| CLR2 | - נוסף משתנה תצורת CLR Thread_AssignCpuGroups (1 כברירת מחדל) שניתן להגדירו ל- 0 כדי להפוך הקצאה אוטומטית של קבוצת CPU שבוצעה על-ידי CLR עבור הליכי משנה חדשים שנוצרו על-ידי Thread.Start() והליכי משנה של מאגר הליכי משנה, כך שיישום עשוי לבצע הפצת הליכי משנה משלו. - טופלה השחתת נתונים נדירה שעלולה להתרחש בעת שימוש בממשקי API חדשים, כגון Unsafe.ByteOffset<T> , המשמשים לעתים קרובות עם סוגי Span החדשים. השחתה עלולה להתרחש כאשר מתבצעת פעולת GC בזמן שרשור קורא ל- Unsafe.ByteOffset<T> מתוך לולאה. - טופלה בעיה הקשורה בטיימרים עם זמני יעד ארוכים מאוד שמתקתקת מוקדם מהצפוי כאשר בורר AppContext "Switch.System.Threading.UseNetCoreTimer" מופעל. |
1 Windows Communication Foundation (WCF)
2 זמן ריצה של שפה משותפת (CLR)
בעיות ידועות בעדכון זה
ASP.Net נכשלים במהלך ההפצה מראש עם הודעת שגיאה
הסימפטומים
לאחר החלת אוסף עדכוני אבטחה ואיכות זה ב- 13 באוקטובר 2020 עבור .NET Framework 4.8, יישומי ASP.Net מסוימים נכשלים במהלך ההפצה מראש. הודעת השגיאה שתקבל תכלול את המילים "Error ASPCONFIG".
לגרום
מצב תצורה לא חוקי במקטעים "sessionState", "anonymouseIdentification" או "authentication/forms" של תצורת "System.web". מצב זה עשוי להתרחש במהלך רוטנויות בנייה ופרסום אם המרות תצורה משאירות את Web.config התצורה במצב ביניים לצורך קומפילציה מראש.
פתרון
בעיה זו נפתרה ב- KB4601051.
ASP.Net היישומים אינם מספקים אסימונים ללא קבצי Cookie ב- URI
הסימפטומים
לאחר החלת אוסף עדכוני אבטחה ואיכות זה ב- 1 באוקטובר 2020 עבור .NET Framework 4.8, ייתכן שיישומי ASP.Net מסוימים לא יעבירו אסימונים ללא קבצי Cookie ב- URI, והתוצאה כנראה היא לולאות 302-ניתוב מחדש או מצב הפעלה אבוד או חסר.
לגרום
תכונות ASP.Net עבור מצב הפעלה, זיהוי אנונימי ואימות טפסים מסתמכות כולן על הנפקת אסימונים ללקוח אינטרנט, וכל אלה מאפשרות להעביר אסימונים אלה בקובץ Cookie או להטביע אותם ב- URI עבור לקוחות שאינם תומכים בקבצי Cookie. הטבעה של URI היא תרגול לא מאובטח ולא רשום כבר זמן רב, ו- KB זה מבטל בשקט הנפקת אסימונים ב- URI, אלא אם אחת משלוש התכונות הללו מבקשת באופן מפורש מצב Cookie של "UseUri" בתצורה. תצורות המציונות "זיהוי אוטומטי" או "UseDeviceProfile" עלולות לגרום בטעות לניסיון והטבעה של אסימונים אלה ב- URI שנכשלה.
פתרון
בעיה זו נפתרה ב- KB4601051.
כיצד לקבל עדכון זה
התקנת עדכון זה
| ערוץ הפצה | זמין | השלבים הבאים |
|---|---|---|
| Windows Update ו- Microsoft Update | כן | אין. ההורדה וההתקנה של עדכון זה יתבצעו באופן אוטומטי מ- Windows Update. |
| Microsoft Update Catalog | כן | כדי לקבל את החבילה העצמאית עבור העדכון, עבור אל אתר האינטרנט של Microsoft Update Catalog. |
| Windows Server Update Services (WSUS) | כן | עדכון זה יסתנכרן באופן אוטומטי עם WSUS, אם תגדיר מוצרים וסיווגים באופן הבא: מוצר:Windows 10, גירסה 1607 Windows Server, גירסה 2016 סיווג: עדכוני אבטחה |
פרטי קובץ
לקבלת רשימה של קבצים שסופקו בעדכון זה, הורד את המידע על הקבצים עבור העדכון המצטבר.
מידע אודות הגנה ואבטחה
- הגן על עצמך באינטרנט: אבטחת Windows תמיכה
- למד כיצד אנו שומרים מפני איומי סייבר: אבטחת Microsoft