Napomena
- Datum izdanja:
Listopad 13, 2020 - Verzija:
.NET Framework 4.8
Sažetak
Poboljšanja sigurnosti
Ranjivost otkrivanja informacija postoji kada .NET Framework nepravilno rukuje objektima u memoriji. Napadač koji je uspješno iskoristio ranjivost mogao bi otkriti sadržaj memorije zahvaćenog sustava. Da bi iskoristio ranjivost, napadač čija je autentičnost provjerena mora pokrenuti posebno izrađenu aplikaciju. Ažuriranje rješava ranjivost ispravljanjem načina na koji .NET Framework rukuje objektima u memoriji.
Da biste saznali više o slabim točkama, idite na sljedeći članak Uobičajene slabe točke i izloženosti (CVE).
Poboljšanja kvalitete i pouzdanosti
| WCF1 | - Riješen je problem kod kojeg se WCF servisi ponekad ne uspijevaju pokrenuti prilikom istovremenog pokretanja više servisa. |
|---|---|
| Winforms | - Riješena je regresija uvedena u verziji .NET Framework 4.8 gdje su svojstva Control.AccessibleName, Control.AccessibleRole i Control.AccessibleDescription prestala funkcionirati za sljedeće kontrole:Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - Riješena je regresija u pristupačnom nazivu stavki kombiniranog okvira za kombinirane okvire vezane uz podatke. .NET Framework 4.8 počeo je koristiti naziv vrste umjesto vrijednosti svojstva DisplayMember kao pristupačan naziv, ovo poboljšanje ponovno koristi DisplayMember. |
| ASP.NET | - Onemogućeno ponovno korištenje AppPathModifier u ASP.Net kontrolnom izlazu. - Objekti HttpCookie u kontekstu zahtjeva za ASP.Net bit će kreirani s konfiguriranim zadanim postavkama za zastavice kolačića umjesto . Primitiv u net-stilu zadano odgovara ponašanju 'new HttpCookie(name)'. |
| SQL | - Riješen je problem koji se ponekad događao kada bi se korisnik povezao s jednom bazom podataka Azure SQL, izvršio operaciju temeljenu na enklavi, a zatim se povezao s drugom bazom podataka na istom poslužitelju koji ima isti URL potvrde i izvršio operaciju enklave na drugom poslužitelju. |
| CLR2 | - Dodan je Thread_AssignCpuGroups varijable konfiguracije CLR-a (1 po zadanom) koji se može postaviti na 0 kako bi se onemogućilo automatsko dodjeljivanje CPU grupe od strane CLR-a za nove niti stvorene od strane Thread.Start() i niti skupa, tako da aplikacija može napraviti vlastito širenje niti. - Riješeno je rijetko oštećenje podataka koje se može pojaviti prilikom korištenja novih API-ja kao što je Unsafe.ByteOffset<T> , koji se često koriste s novim vrstama raspona. Do oštećenja može doći kada se GC operacija izvodi dok nit poziva Unsafe.ByteOffset<T> iz petlje. - Riješen je problem u vezi s mjeračima vremena s vrlo dugim vremenom koji otkucava mnogo ranije od očekivanog kada je omogućen prekidač AppContext "Switch.System.Threading.UseNetCoreTimer". |
1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)
Poznati problemi u ovom ažuriranju
ASP.Net aplikacija koje ne uspijevaju tijekom predkompilacije uz poruku o pogrešci
Simptomi
Nakon primjene ovog skupnog ažuriranja sigurnosti i kvalitete od 13. listopada 2020. za .NET Framework 4.8 neke aplikacije ASP.Net neće uspjeti tijekom predkompilacije. Poruka o pogrešci koju primite vjerojatno će sadržavati riječi "Error ASPCONFIG".
Uzrok
Nevaljano stanje konfiguracije u odjeljku "sessionState", "anonymouseIdentification" ili "authentication/forms" konfiguracije "System.web". To se može dogoditi tijekom rutina sastavljanja i objavljivanja ako transformacije konfiguracije ostave Web.config datoteku u srednjem stanju radi predkompilacije.
Zaobilazno rješenje
Korisnici koji uoče nove neočekivane kvarove ili funkcionalne probleme mogu implementirati postavku aplikacije dodavanjem (ili spajanjem) sljedećeg koda u konfiguracijsku datoteku aplikacije. Postavljanjem "true" ili "false" izbjeći ćete problem. Međutim, preporučujemo da tu vrijednost postavite na "true" za web-mjesta koja se ne oslanjaju na značajke bez kolačića.
<?xml version="1.0" encoding="utf-8" ?>
<configuration>
<appSettings>
<add key=”aspnet:DisableAppPathModifier” value=”true” />
</appSettings>
</configuration>
ASP.Net aplikacije možda u URI-ju ne isporučuju tokene bez kolačića
Simptomi
Nakon što primijenite ovo skupno ažuriranje sigurnosti i kvalitete od 1. listopada 2020. za .NET Framework 4.8, neke ASP.Net aplikacije možda neće isporučiti tokene bez kolačića u URI-ju, što može rezultirati petljom 302 preusmjeravanja ili izgubljenim stanjem sesije.
Uzrok
Značajke ASP.Net za stanje sesije, anonimnu identifikaciju i provjeru autentičnosti obrazaca oslanjaju se na izdavanje tokena web-klijentu i omogućuju isporuku tih tokena u kolačiću ili ugradnju u URI za klijente koji ne podržavaju kolačiće. Ugrađivanje URI-ja odavno je nesigurna i ne preporučuje se, a ovaj KB tiho onemogućuje izdavanje tokena u URI-jima, osim ako jedna od te tri značajke izričito ne zahtijeva način rada kolačića "UseUri" u konfiguraciji. Konfiguracije za koje se navodi "AutoDetect" ili "UseDeviceProfile" mogu nenamjerno rezultirati pokušajem i neuspješnim ugrađivanjem tih tokena u URI.
Zaobilazno rješenje
Korisnicima koji uoče novo neočekivano ponašanje preporučuje se da promijene sve tri postavke bez kolačića u "UseCookies" ako je to moguće.
<?xml version="1.0" encoding="utf-8" ?>
<configuration>
<system.web>
<anonymousidentification cookieless="UseCookies" />
<sessionState cookieless="UseCookies" />
<authentication>
<forms cookieless="UseCookies" />
</authentication>
</system.web>
</configuation>
Ako aplikacija apsolutno mora nastaviti koristiti tokene ugrađene u URI i može to činiti bez sigurnosti, tada ih možete ponovno omogućiti pomoću sljedećeg appSetinga. No opet, toplo se preporučuje da se odmaknete od ugrađivanja tih tokena u URI-je.
<?xml version="1.0" encoding="utf-8" ?>
<configuration>
<appSettings>
<add key="aspnet:DisableAppPathModifier" value="false" />
</appSettings>
</configuation>
Kako preuzeti ovo ažuriranje
Instaliranje ovog ažuriranja
| Kanal izdavanja | Dostupno | Sljedeći korak |
|---|---|---|
| Windows Update i Microsoft Update | Da | Nema. Ovo će se ažuriranje automatski preuzeti i instalirati sa servisa Windows Update. |
| Katalog Microsoft Update | Da | Da biste nabavili samostalni paket za to ažuriranje, posjetite web-mjesto Katalog Microsoft Update. |
| Windows Server Update Services (WSUS) | Da | Ovo će se ažuriranje automatski sinkronizirati s WSUS-om ako konfigurirate Proizvode i klasifikacije na sljedeći način: Proizvod:verzija 1803 sustava Windows 10 Klasifikacija: sigurnosna ažuriranja |
Informacije o datoteci
Za popis datoteka sadržanih u ovom ažuriranju preuzmite informacije o datotekama za kumulativno ažuriranje.
Informacije o zaštiti i sigurnosti
- Zaštitite se na mreži: Sigurnost u sustavu Windows podrška
- Saznajte kako se čuvamo od računalnih prijetnji: Microsoftova sigurnost