הערה
- תאריך הפצה:
11 באוגוסט 2020 - גירסה:
.NET Framework דעת 4.8
סיכום
שיפורי אבטחה
העלאת פגיעות של הרשאות קיימת כאשר ASP.NET או .NET Framework אינטרנט הפועלים ב- IIS באופן שגוי מאפשרים גישה לקבצים המאוחסנים במטמון. תוקף שיצליח לנצל פגיעות זו יוכל לקבל גישה לקבצים מוגבלים. כדי לנצל פגיעות זו, תוקף יצטרכו לשלוח בקשה בעלת מבנה מיוחד לשרת המושפע. העדכון מטפל בפגיעות על-ידי שינוי האופן ASP.NET ואופן .NET Framework טיפול בבקשות.
לקבלת מידע נוסף על הפגיעויות, עבור אל פגיעויות נפוצות ות חשיפות (CVE) הבאות.
שיפורי איכות ומהימנות
| CLR1 | - שינוי ב- .NET Framework 4.8 רגרסיה של תרחישים מסוימים של EnterpriseServices שבהם אובייקט דירה בעל הליך משנה יחיד עשוי להיות מטופל כדירה מרובת הליכי משנה וגורם לכשל חסימה. שינוי זה מזהה כעת כראוי אובייקטים של דירה עם הליך משנה יחיד, ומימנע מכשל זה. - מטפל בבעיה בהרכבות עם נתוני פרופיל של IBC הגורמת לתהליכים של עובד Ngen לקרוס ותחזור לתמונות מקוריות מלאות. - טופלו קריסות נדירות שעלולות להתרחש במהלך מסירת ביטול הליך משנה. |
|---|---|
| SQL | - SqlBulkCopy.WriteToServer עלול לגרום לטרנזקציות לטבלאות SQL בזיכרון, להיכשל. הלקוח עשוי לראות חריגה עם ההודעה "הזמן הקצוב לביצוע פג. פרק הזמן הקצוב חלף לפני השלמת הפעולה או שהשרת אינו מגיב." SqlBulkCopy.WriteToServer שלח אסימון תשומת לב (הודעת ביטול) לאחר שליחת נתונים ל- Sql Server, וגרם לשרת לבטל את הטרנזקציה עבור טבלאות בתוך הזיכרון. |
| ASP.NET | - השתמש בקודי Hash התואמים ל- FIPS ASP.Net נתוני מדידת השימוש. - טופלה בעיה שבה "Unspecified" לא היה ערך מותר בתצורה עבור התכונה 'cookieSameSite' של מקטעי התצורה של אימות טפסים ותצורה של מצב הפעלה. |
| WPF2 | - טופלה בעיה שבה בדיקת איות מופעלת בתיבת טקסט של WPF או ב- RichTextBox, מילים כגון "וכו'", "לדוגמה". מזוהות כשגיאות איות באופן שגוי. - טופלה בעיה שבה יישומי WPF Per-Monitor מודעים מסוימים הפועלים ב- .NET 4.8 עשויים לעתים להיתקל בקריסה עם חריגהSystem.ComponentModel.Win32Exception. - טופלה בעיה שבה TextBlock מגלוש מחדש (מקבל החלטות שונות לגבי מעבר שורה) במהלך עיבוד ומבחן מקשים, לעומת במהלך מדידת. התסמינים כוללים טקסט חסר, ו- FailFast קורס במהלך עיבוד טקסט תוכניתי. - מטפל בבעיה בכשל של הליך משנה של עיבוד שנגרם על-ידי HostVisual המנתק את היעד שלו בשרשור שגוי. - מטפל בבעיה של תליה בעת גלילה ב- TreeView שהעץ שלו אינו אחיד, במובן שילדי צומת נתון שולטים בעץי משנה שהגדלים שלהם שונים למדי. - טופלה בעיה בקריסה שעלולה להתרחש בעת סגירת תיאור כלי שנסגר מחדש על-ידי קוד משתמש. - כאשר HwndHost עוזב את העץ החזותי, נוצר מעקב ערימה. זה יקר, וברוב לא נחוץ. הלוגיקה משתנה כעת כדי ליצור את מעקב הערימה רק כאשר המצב הסטתי מתרחש. - טופלה דליפת זיכרון ב- System.Speech.SpeechSynthesizer. - הפקודה 'העתק' של DataGrid מפעילה חריגה אם לוח המערכת נעול על-ידי תהליך אחר. קריסה זו קורסת, מאחר שבדרך כלל אין קוד יישום בערימה כדי לתפוס את החריגה. אופן הפעולה של תיבת טקסט (ואפליקציות אחרות כגון פנקס רשימות, Word, דפדפנים) במצב זה הוא להיכשל באופן שקט - שום דבר אינו מועתק ללוח, אך ללא חריגה. אפליקציית WPF יכולה כעת להצטרף לאופנה זו על-ידי <הגדרת appSettings><add key="ShouldThrowOnDataGridCopyOrCutFailure" value="false"//><appSettings>בקובץ app.config שלו. - טופלה בעיה בבניית המודל הפנימי עבור מסמך FixedPage. חלק מהטקסט הופיע בסדר שגוי למטרות עריכה כגון בחירה והעתקה/הדבקה. |
| WCF3 | - בעת שימוש בשם משתמש של UPN Windows username@dns.domain עם התבנית דומה למאפיין שם המשתמש של NetworkCredential בעת שימוש ב- NetTcpBinding או ב- NetNamedPipeBinding, WCF יפצל באופן שגוי את שם המשתמש ואת ה- dns.domain וממקם אותם במאפיינים UserName ו- Domain. פעולה זו אינה חוקית בתרחישים מסוימים והיא תגרום לכשל באימות. תיקון זה מסיר את שינוי האישור בעת שימוש בשם משתמש של UPN. ניתן להפוך את השינוי לזמין מחדש על-ידי הגדרת AppSetting "wcf:enableLegacyUpnUsernameFix" ל- True. |
| ספריות רשת | - טופלה דליפת זיכרון ב- HttpListener. |
| טפסי Winform | - טופלה בעיה במצב נגישות של DataGridView IsReadOnlyaccessibility: 'קורא טקסטים' וכלי נגיש אחר מכריזים על מצב תא לקריאה בלבד בהתאם. - טופלה רגרסיה ב- .NET Framework 4.8 כאשר אפליקציות שמשתמשות בסוג התא המשולב DataGridView וההצטרפות לנגישות ברמה 3 עשויות להיתקל בקריסה לסירוגין בעת עריכת התא. - מטפל בבעיה ב- ClickOnce RFC3161 אימות חותמת זמן. |
| שיפורים בנגישות של Winforms | במהדורה זו אנו מוסיפים שיפורי נגישות חדשים שיישום שלך יכול להצטרף אליהם. כברירת מחדל, שינויים אלה אינם זמינים. אפליקציות שהצטרפות לתכונות נגישות שהוצגו ב- .NET 4.8 וגירסאות קודמות יכולות להוסיף את בורר התאימות הבא לקובץ התצורה של היישום:"Switch.UseLegacyAccessibilityFeatures.4=false"באופן ספציפי, אם אפליקציה מסוימת מתמקדת ב- .NET 4.8, הוסף את המקטע הבא של AppContextSwitchOverrides: <?xml version="1.0" encoding+"utf-8" ?> <configuration> <startup> <supportedRuntime version="v4.0" sku=".NETFramework,Versionv4.8"/; </startup> <runtime> <!-- AppContextSwitchOverrides value attribute is in the form of 'key1=true\|false;key2=true\|false --> <AppContextSwitchOverrides value="Switch.UseLegacyAccessibilityFeatures.4=false" /> </runtime> </configuration>אם אפליקציה מתמקדת בגירסה קודמת של המסגרת ותסכים להצטרף לקבוצות תכונות הנגישות שהופצה בעבר, "Switch.UseLegacyAccessibilityFeatures.4=false" הוסף מעבר יחיד למקטע AppContextSwitchOverrides הקיים:<?xml version="1.0" encoding+"utf-8" ?> <configuration> <startup> <supportedRuntime version="v4.0" sku=".NETFramework,Versionv4.7"/; </startup> <runtime> <!-- AppContextSwitchOverrides value attribute is in the form of 'key1=true\|false;key2=true\|false --> <AppContextSwitchOverrides value=Switch.UseLegacyAccessibilityFeatures=false\|Switch.UseLegacyAccessibilityFeatures.2=false\|Switch.UseLegacyAccessibilityFeatures.3=false\|Switch.UseLegacyAccessibilityFeatures.4=false"/> </runtime> </configuration>שיפורי הנגישות של Winforms הכלולים במהדורה זו הם:- טופלה בעיה בהכרזה על פריטי פקד PropertyGrid וקטגוריות שהורחבו/מכווצים מצב על-ידי קוראי מסך. - עדכנו את התבניות הנגישים של פקד רשת המאפיינים והרכיבים הפנימיים שלו. - עדכנו את השמות הנגישים של רכיבי הפקד הפנימיים של רשת המאפיינים כדי להכריז על השמות הללו כראוי על-ידי קורא המסך. - מאפיינים נגישים של מלבן מאוגד עבור הפקדים PropertyGridView - מאפשר לקוראי מסך להכריז כראוי על מצב מורחב/מכווץ של תא DataGridView ComboBox. |
1 זמן ריצה של שפה נפוצה (CLR)
2 בסיס ההצגה של Windows (WPF)
3 Windows Communication Foundation
בעיות ידועות בעדכון זה
אפליקציות של Windows Presentation Framework (WPF) המשתמשות בשני רכיבי HostVisual או יותר השייכים לרצף תגובות משותף, שבו שני הרכיבים של HostVisual מתבקשים להתנתק מהיעד החזותי שלהם בו-זמנית בערך, הדואר נכשל עם השגיאה הבאה:
סוג חריגה: System.COMException
הודעה: UCEERR_RENDERTHREADFAILURE (HRESULT 0x88980406)
Callstack: המסגרת העליונה היא System.Windows.Media.Composition.DUCE+Channel.SyncFlush()
פתרונות עקיפת הבעיה
באפשרותך להפוך את התיקון הבעייתי ללא זמין על-ידי הגדרת בורר AppContext "Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread" ל- True, באמצעות אחת מהשיטות המתוארות כאן. פעולה זו חושפת את היישום שלך אל הבאג המקורי, כך שעליך להסיר את הבורר לאחר פרסום תיקון באמצעות עדכון קרוב.
פתרון 1
• הוסף את הערך הבא לקובץ app.config כדי להפוך את התיקון הבעייתי ללא זמין ביישום יחיד.
<runtime>
<AppContextSwitchOverrides value="Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
</Runtime>
שים לב שאם <תצורת היישום שלך כבר כוללת ערך עבור AppContextSwitchOverrides>, עליך להוסיף את ההגדרה החדשה בתוך ערך זה, המופרדת מבוררים אחרים באמצעות נקודה-פסיק:
<AppContextSwitchOverrides value="Switch.SomeOtherSwitch=true; Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
פתרון 2
• החל את מפתח המשנה הבא של הרישום כדי לבטל את התיקון הבעייתי עבור כל יישומי WPF במחשב.
אזהרה
בעיות חמורות עלולות להתרחש אם תשנה את הרישום באופן שגוי באמצעות עורך הרישום או באמצעות שיטה אחרת. בעיות אלה עשויות לדרוש התקנה מחדש של מערכת ההפעלה. Microsoft אינה יכולה להבטיח שניתן לפתור בעיות אלה. שנה את הרישום על אחריותך.
מיקום: HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework\AppContext\
Name: Switch.System.Media.HostVisual.DisconnectsOnWrongThread
סוג: מחרוזת
ערך: True
שים לב שבמערכות הפעלה של 64 סיביות, עליך גם להחיל מפתח משנה של רישום עם אותו שם, סוג וערך במיקום: HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\.NETFramework\AppContext\
רזולוציה
אנו עובדים על פתרון ונספק עדכון במהדורה הקרובה.
כיצד לקבל עדכון זה
התקנת עדכון זה
| ערוץ הפצה | זמין | השלבים הבאים |
|---|---|---|
| Windows Update ו- Microsoft Update | כן | אין. ההורדה וההתקנה של עדכון זה יתבצעו באופן אוטומטי מ- Windows Update. |
| Microsoft Update Catalog | כן | כדי לקבל את החבילה העצמאית עבור העדכון, עבור אל אתר האינטרנט של Microsoft Update Catalog. |
| Windows Server Update Services (WSUS) | כן | עדכון זה יסתנכרן באופן אוטומטי עם WSUS, אם תגדיר מוצרים וסיווגים באופן הבא: מוצר:Windows 10 1607 וגירסה Windows Server 2016 סיווג: עדכוני אבטחה |
פרטי קובץ
לקבלת רשימה של קבצים שסופקו בעדכון זה, הורד את המידע על הקבצים עבור העדכון המצטבר.
מידע אודות הגנה ואבטחה
- הגן על עצמך באינטרנט: אבטחת Windows תמיכה
- למד כיצד אנו שומרים מפני איומי סייבר: אבטחת Microsoft