13. listopada 2020. – KB4578972 Kumulativno ažuriranje za .NET Framework 4.8 za Windows 10 verziju 1803

Primjenjuje se na
.NET

Napomena

  • Datum izdanja:
    Listopad 13, 2020
  • Verzija:
    .NET Framework 4.8

Sažetak

Poboljšanja sigurnosti

Ranjivost otkrivanja informacija postoji kada .NET Framework nepravilno rukuje objektima u memoriji. Napadač koji je uspješno iskoristio ranjivost mogao bi otkriti sadržaj memorije zahvaćenog sustava. Da bi iskoristio ranjivost, napadač čija je autentičnost provjerena mora pokrenuti posebno izrađenu aplikaciju. Ažuriranje rješava ranjivost ispravljanjem načina na koji .NET Framework rukuje objektima u memoriji.

Da biste saznali više o slabim točkama, idite na sljedeći članak Uobičajene slabe točke i izloženosti (CVE).

Poboljšanja kvalitete i pouzdanosti

WCF1 - Riješen je problem kod kojeg se WCF servisi ponekad ne uspijevaju pokrenuti prilikom istovremenog pokretanja više servisa.
Winforms - Riješena je regresija uvedena u verziji .NET Framework 4.8 gdje su svojstva Control.AccessibleName, Control.AccessibleRole i Control.AccessibleDescription prestala funkcionirati za sljedeće kontrole:Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Riješena je regresija u pristupačnom nazivu stavki kombiniranog okvira za kombinirane okvire vezane uz podatke. .NET Framework 4.8 počeo je koristiti naziv vrste umjesto vrijednosti svojstva DisplayMember kao pristupačan naziv, ovo poboljšanje ponovno koristi DisplayMember.
ASP.NET - Onemogućeno ponovno korištenje AppPathModifier u ASP.Net kontrolnom izlazu.
- Objekti HttpCookie u kontekstu zahtjeva za ASP.Net bit će kreirani s konfiguriranim zadanim postavkama za zastavice kolačića umjesto . Primitiv u net-stilu zadano odgovara ponašanju 'new HttpCookie(name)'.
SQL - Riješen je problem koji se ponekad događao kada bi se korisnik povezao s jednom bazom podataka Azure SQL, izvršio operaciju temeljenu na enklavi, a zatim se povezao s drugom bazom podataka na istom poslužitelju koji ima isti URL potvrde i izvršio operaciju enklave na drugom poslužitelju.
CLR2 - Dodan je Thread_AssignCpuGroups varijable konfiguracije CLR-a (1 po zadanom) koji se može postaviti na 0 kako bi se onemogućilo automatsko dodjeljivanje CPU grupe od strane CLR-a za nove niti stvorene od strane Thread.Start() i niti skupa, tako da aplikacija može napraviti vlastito širenje niti.
- Riješeno je rijetko oštećenje podataka koje se može pojaviti prilikom korištenja novih API-ja kao što je Unsafe.ByteOffset<T> , koji se često koriste s novim vrstama raspona. Do oštećenja može doći kada se GC operacija izvodi dok nit poziva Unsafe.ByteOffset<T> iz petlje.
- Riješen je problem u vezi s mjeračima vremena s vrlo dugim vremenom koji otkucava mnogo ranije od očekivanog kada je omogućen prekidač AppContext "Switch.System.Threading.UseNetCoreTimer".

         1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)

Poznati problemi u ovom ažuriranju

ASP.Net aplikacija koje ne uspijevaju tijekom predkompilacije uz poruku o pogrešci

Simptomi
Nakon primjene ovog skupnog ažuriranja sigurnosti i kvalitete od 13. listopada 2020. za .NET Framework 4.8 neke aplikacije ASP.Net neće uspjeti tijekom predkompilacije. Poruka o pogrešci koju primite vjerojatno će sadržavati riječi "Error ASPCONFIG".

Uzrok
Nevaljano stanje konfiguracije u odjeljku "sessionState", "anonymouseIdentification" ili "authentication/forms" konfiguracije "System.web". To se može dogoditi tijekom rutina sastavljanja i objavljivanja ako transformacije konfiguracije ostave Web.config datoteku u srednjem stanju radi predkompilacije.

Zaobilazno rješenje
Korisnici koji uoče nove neočekivane kvarove ili funkcionalne probleme mogu implementirati postavku aplikacije dodavanjem (ili spajanjem) sljedećeg koda u konfiguracijsku datoteku aplikacije. Postavljanjem "true" ili "false" izbjeći ćete problem. Međutim, preporučujemo da tu vrijednost postavite na "true" za web-mjesta koja se ne oslanjaju na značajke bez kolačića.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
      <appSettings>
          <add key=”aspnet:DisableAppPathModifier” value=”true” />
     </appSettings>
</configuration>

ASP.Net aplikacije možda u URI-ju ne isporučuju tokene bez kolačića

Simptomi
Nakon što primijenite ovo skupno ažuriranje sigurnosti i kvalitete od 1. listopada 2020. za .NET Framework 4.8, neke ASP.Net aplikacije možda neće isporučiti tokene bez kolačića u URI-ju, što može rezultirati petljom 302 preusmjeravanja ili izgubljenim stanjem sesije.

Uzrok
Značajke ASP.Net za stanje sesije, anonimnu identifikaciju i provjeru autentičnosti obrazaca oslanjaju se na izdavanje tokena web-klijentu i omogućuju isporuku tih tokena u kolačiću ili ugradnju u URI za klijente koji ne podržavaju kolačiće. Ugrađivanje URI-ja odavno je nesigurna i ne preporučuje se, a ovaj KB tiho onemogućuje izdavanje tokena u URI-jima, osim ako jedna od te tri značajke izričito ne zahtijeva način rada kolačića "UseUri" u konfiguraciji. Konfiguracije za koje se navodi "AutoDetect" ili "UseDeviceProfile" mogu nenamjerno rezultirati pokušajem i neuspješnim ugrađivanjem tih tokena u URI.

Zaobilazno rješenje
Korisnicima koji uoče novo neočekivano ponašanje preporučuje se da promijene sve tri postavke bez kolačića u "UseCookies" ako je to moguće.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
     <system.web>
          <anonymousidentification cookieless="UseCookies" />
          <sessionState cookieless="UseCookies" />
          <authentication>
               <forms cookieless="UseCookies" />
          </authentication>
     </system.web>
</configuation>

Ako aplikacija apsolutno mora nastaviti koristiti tokene ugrađene u URI i može to činiti bez sigurnosti, tada ih možete ponovno omogućiti pomoću sljedećeg appSetinga. No opet, toplo se preporučuje da se odmaknete od ugrađivanja tih tokena u URI-je.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
     <appSettings>
          <add key="aspnet:DisableAppPathModifier" value="false" />
     </appSettings>
</configuation>

Kako preuzeti ovo ažuriranje

Instaliranje ovog ažuriranja

Kanal izdavanja Dostupno Sljedeći korak
Windows Update i Microsoft Update Da Nema. Ovo će se ažuriranje automatski preuzeti i instalirati sa servisa Windows Update.
Katalog Microsoft Update Da Da biste nabavili samostalni paket za to ažuriranje, posjetite web-mjesto Katalog Microsoft Update.
Windows Server Update Services (WSUS) Da Ovo će se ažuriranje automatski sinkronizirati s WSUS-om ako konfigurirate Proizvode i klasifikacije na sljedeći način:
Proizvod:verzija 1803 sustava Windows 10
Klasifikacija: sigurnosna ažuriranja

Informacije o datoteci

Za popis datoteka sadržanih u ovom ažuriranju preuzmite informacije o datotekama za kumulativno ažuriranje.

Informacije o zaštiti i sigurnosti