Metode web-dijelova web-servisa možda će biti blokirane nakon primjene sigurnosnog ažuriranja za SharePoint Server (KB5017733) iz rujna 2022.

Primjenjuje se na
SharePoint Foundation 2013 SP1 SharePoint Server 2016 SharePoint Server 2019 SharePoint Server Subscription Edition

Važno

Ovaj članak sadrži informacije koje pokazuju kako smanjiti sigurnosne postavke ili isključiti sigurnosne značajke na računalu. Te promjene možete unijeti da biste zaobišli određeni problem. Prije nego unesete te promjene, preporučujemo da procijenite rizike povezane s implementacijom ovog zaobilaznog rješenja u vašem okruženju. Ako implementirate ovo zaobilazno rješenje, poduzmite odgovarajuće dodatne korake da biste zaštitili računalo.

Simptomi

Nakon instalacije sljedećih rujanskih sigurnosnih ažuriranja za SharePoint Server neke metode web-servisa stranica web-dijelova možda će biti blokirane. Osim toga, oznake događaja "6loz1" ili "5mh3d" zapisuju se u zapisnicima ULS-a (SharePoint Unified Logging System).

Uzrok

Radi jačanja sigurnosti sustava SharePoint u metodu RenderWebPartForEdit dodane su poboljšane sigurnosne provjere koje po zadanom blokiraju kontrole koje u svojim atributima sadrže znak prijelaza svojstva ".". To može uzrokovati blokiranje postojećih metoda web-servisa stranica web-dijelova.

Zaobilazno rješenje

Napomena

Gotove značajke i njihove ovisnosti sustava SharePoint Server ovise o zadanim postavkama u datoteci web.config. Ako u vaš SharePoint Server nije implementiran prilagođeni kod ili komponente, ne bi trebalo biti potrebno unositi nikakve promjene u web.config. Ako pronađete neke od gotovih značajki na koje zadani web.config još uvijek utječu, otvorite nam zahtjev za podršku da bismo istražili i riješili probleme.

Upozorenje

Zadane sigurnosne kontrole u datoteci web.config sustava SharePoint prošle su sigurnosnu provjeru i njihov atribut AllowPropertiesTraversal postavljen je na temelju toga smatraju li se sigurnima za korištenje sa znakom prijelaza svojstva u atributima. Korisnici bi trebali provjeriti sigurnost prije postavljanja dodatnih atributa AllowPropertiesTraversal SafeControls na true da bi bili sigurni da su sigurni za korištenje sa znakom prijelaza svojstva u vrijednostima atributa.

Da biste zaobišli taj problem, deblokirajte kontrole koje su blokirane sigurnosnim provjerama.

Najprije potražite oznake događaja "6loz1" i "5mh3d" u zapisnicima ULS-a sustava SharePoint. Te oznake događaja sadrže informacije o tome koje su kontrole blokirane jer se u vrijednosti atributa nalazi znak prijelaza svojstva "." Na primjer:

Napomena

6loz1 Unsafe control=<TypeName>, AssemblyName>, <AssemblyVersion>, <<AssemblyLanguageSetting>, <AssemblyPublicKey> for possession property traversal char in attribute value.

Potom pregledajte blokiranu kontrolu da biste bili sigurni da je sigurna sa znakom prijelaza svojstva u vrijednosti atributa. Ako je siguran, potražite <SafeControl> za tu kontrolu u <čvoru Configuration/SharePoint/SafeControls> u datoteci web.config vaših web-aplikacija i dodajte joj atribut AllowPropertiesTraversal="True". Ako ne možete pronaći <SafeControl> za tu kontrolu u tom čvoru, dodajte <element SafeControl> za nju s atributom AllowPropertiesTraversal="True". Slijedi primjer:

<SafeControl

    Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"

    Namespace="CustomSolution.AssemblyName.NameSpace"

    TypeName="AffectedClass"

    AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>