13. listopada 2020. – KB4578974 kumulativno ažuriranje za .NET Framework 3.5 i 4.8 za Windows 10, verziju 1903, Windows Server, verziju 1903, Windows 10, verziju 1909 i Windows Server, verziju 1909

Primjenjuje se na
.NET

Napomena

  • Datum izdanja:
    Listopad 13, 2020
  • Verzija:
    .NET Framework 3.5 i 4.8

Sažetak

Ranjivost otkrivanja informacija postoji kada .NET Framework nepravilno rukuje objektima u memoriji. Napadač koji je uspješno iskoristio ranjivost mogao bi otkriti sadržaj memorije zahvaćenog sustava. Da bi iskoristio ranjivost, napadač čija je autentičnost provjerena mora pokrenuti posebno izrađenu aplikaciju. Ažuriranje rješava ranjivost ispravljanjem načina na koji .NET Framework rukuje objektima u memoriji.

Da biste saznali više o slabim točkama, idite na sljedeći članak Uobičajene slabe točke i izloženosti (CVE).

Poznati problemi u ovom ažuriranju

ASP.Net aplikacija koje ne uspijevaju tijekom predkompilacije uz poruku o pogrešci

Simptomi
Nakon primjene ovog skupnog ažuriranja sigurnosti i kvalitete od 13. listopada 2020. za .NET Framework 4.8 neke aplikacije ASP.Net neće uspjeti tijekom predkompilacije. Poruka o pogrešci koju primite vjerojatno će sadržavati riječi "Error ASPCONFIG".

Uzrok
Nevaljano stanje konfiguracije u odjeljku "sessionState", "anonymouseIdentification" ili "authentication/forms" konfiguracije "System.web". To se može dogoditi tijekom rutina sastavljanja i objavljivanja ako transformacije konfiguracije ostave Web.config datoteku u srednjem stanju radi predkompilacije.

Zaobilazno rješenje

Taj je problem riješen u KB4601056.

ASP.Net aplikacije možda u URI-ju ne isporučuju tokene bez kolačića

Simptomi
Nakon što primijenite ovo skupno ažuriranje sigurnosti i kvalitete od 1. listopada 2020. za .NET Framework 4.8, neke ASP.Net aplikacije možda neće isporučiti tokene bez kolačića u URI-ju, što može rezultirati petljom 302 preusmjeravanja ili izgubljenim stanjem sesije.

Uzrok
Značajke ASP.Net za stanje sesije, anonimnu identifikaciju i provjeru autentičnosti obrazaca oslanjaju se na izdavanje tokena web-klijentu i omogućuju isporuku tih tokena u kolačiću ili ugradnju u URI za klijente koji ne podržavaju kolačiće. Ugrađivanje URI-ja odavno je nesigurna i ne preporučuje se, a ovaj KB tiho onemogućuje izdavanje tokena u URI-jima, osim ako jedna od te tri značajke izričito ne zahtijeva način rada kolačića "UseUri" u konfiguraciji. Konfiguracije za koje se navodi "AutoDetect" ili "UseDeviceProfile" mogu nenamjerno rezultirati pokušajem i neuspješnim ugrađivanjem tih tokena u URI.

Zaobilazno rješenje

Taj je problem riješen u KB4601056.

Kako preuzeti ovo ažuriranje

Instaliranje ovog ažuriranja

Kanal izdavanja Dostupno Sljedeći korak
Windows Update i Microsoft Update Da Nema. Ovo će se ažuriranje automatski preuzeti i instalirati sa servisa Windows Update.
Katalog Microsoft Update Da Da biste nabavili samostalni paket za to ažuriranje, posjetite web-mjesto Katalog Microsoft Update.
Windows Server Update Services (WSUS) Da Ovo će se ažuriranje automatski sinkronizirati s WSUS-om ako konfigurirate Proizvode i klasifikacije na sljedeći način:
Proizvod:Windows 10, verzija 1903, Windows Server, verzija 1903, Windows 10, verzija 1909 i Windows Server, verzija 1909
Klasifikacija: sigurnosna ažuriranja

Informacije o datoteci

Za popis datoteka sadržanih u ovom ažuriranju preuzmite informacije o datotekama za kumulativno ažuriranje.

Informacije o zaštiti i sigurnosti