Napomena
- Datum izdanja:
Listopad 13, 2020 - Verzija:
.NET Framework 3.5 i 4.8
Sažetak
Ranjivost otkrivanja informacija postoji kada .NET Framework nepravilno rukuje objektima u memoriji. Napadač koji je uspješno iskoristio ranjivost mogao bi otkriti sadržaj memorije zahvaćenog sustava. Da bi iskoristio ranjivost, napadač čija je autentičnost provjerena mora pokrenuti posebno izrađenu aplikaciju. Ažuriranje rješava ranjivost ispravljanjem načina na koji .NET Framework rukuje objektima u memoriji.
Da biste saznali više o slabim točkama, idite na sljedeći članak Uobičajene slabe točke i izloženosti (CVE).
Poznati problemi u ovom ažuriranju
ASP.Net aplikacija koje ne uspijevaju tijekom predkompilacije uz poruku o pogrešci
Simptomi
Nakon primjene ovog skupnog ažuriranja sigurnosti i kvalitete od 13. listopada 2020. za .NET Framework 4.8 neke aplikacije ASP.Net neće uspjeti tijekom predkompilacije. Poruka o pogrešci koju primite vjerojatno će sadržavati riječi "Error ASPCONFIG".
Uzrok
Nevaljano stanje konfiguracije u odjeljku "sessionState", "anonymouseIdentification" ili "authentication/forms" konfiguracije "System.web". To se može dogoditi tijekom rutina sastavljanja i objavljivanja ako transformacije konfiguracije ostave Web.config datoteku u srednjem stanju radi predkompilacije.
Zaobilazno rješenje
Taj je problem riješen u KB4601056.
ASP.Net aplikacije možda u URI-ju ne isporučuju tokene bez kolačića
Simptomi
Nakon što primijenite ovo skupno ažuriranje sigurnosti i kvalitete od 1. listopada 2020. za .NET Framework 4.8, neke ASP.Net aplikacije možda neće isporučiti tokene bez kolačića u URI-ju, što može rezultirati petljom 302 preusmjeravanja ili izgubljenim stanjem sesije.
Uzrok
Značajke ASP.Net za stanje sesije, anonimnu identifikaciju i provjeru autentičnosti obrazaca oslanjaju se na izdavanje tokena web-klijentu i omogućuju isporuku tih tokena u kolačiću ili ugradnju u URI za klijente koji ne podržavaju kolačiće. Ugrađivanje URI-ja odavno je nesigurna i ne preporučuje se, a ovaj KB tiho onemogućuje izdavanje tokena u URI-jima, osim ako jedna od te tri značajke izričito ne zahtijeva način rada kolačića "UseUri" u konfiguraciji. Konfiguracije za koje se navodi "AutoDetect" ili "UseDeviceProfile" mogu nenamjerno rezultirati pokušajem i neuspješnim ugrađivanjem tih tokena u URI.
Zaobilazno rješenje
Taj je problem riješen u KB4601056.
Kako preuzeti ovo ažuriranje
Instaliranje ovog ažuriranja
| Kanal izdavanja | Dostupno | Sljedeći korak |
|---|---|---|
| Windows Update i Microsoft Update | Da | Nema. Ovo će se ažuriranje automatski preuzeti i instalirati sa servisa Windows Update. |
| Katalog Microsoft Update | Da | Da biste nabavili samostalni paket za to ažuriranje, posjetite web-mjesto Katalog Microsoft Update. |
| Windows Server Update Services (WSUS) | Da | Ovo će se ažuriranje automatski sinkronizirati s WSUS-om ako konfigurirate Proizvode i klasifikacije na sljedeći način: Proizvod:Windows 10, verzija 1903, Windows Server, verzija 1903, Windows 10, verzija 1909 i Windows Server, verzija 1909 Klasifikacija: sigurnosna ažuriranja |
Informacije o datoteci
Za popis datoteka sadržanih u ovom ažuriranju preuzmite informacije o datotekama za kumulativno ažuriranje.
Informacije o zaštiti i sigurnosti
- Zaštitite se na mreži: Sigurnost u sustavu Windows podrška
- Saznajte kako se čuvamo od računalnih prijetnji: Microsoftova sigurnost