Važno
Ovaj članak sadrži informacije koje pokazuju kako smanjiti sigurnosne postavke ili isključiti sigurnosne značajke na računalu. Te promjene možete unijeti da biste zaobišli određeni problem. Prije nego unesete te promjene, preporučujemo da procijenite rizike povezane s implementacijom ovog zaobilaznog rješenja u vašem okruženju. Ako implementirate ovo zaobilazno rješenje, poduzmite odgovarajuće dodatne korake da biste zaštitili računalo.
Simptomi
Nakon instalacije sljedećih rujanskih sigurnosnih ažuriranja za SharePoint Server neke metode web-servisa stranica web-dijelova možda će biti blokirane. Osim toga, oznake događaja "6loz1" ili "5mh3d" zapisuju se u zapisnicima ULS-a (SharePoint Unified Logging System).
- Opis sigurnosnog ažuriranja za SharePoint Foundation 2013: 13. rujna 2022. (KB5002159)
- Opis sigurnosnog ažuriranja za SharePoint Foundation 2013: 13. rujna 2022. (KB5002267)
- Opis sigurnosnog ažuriranja za jezični paket za SharePoint Enterprise Server 2016: 13. rujna 2022. (KB5002142)
- Opis sigurnosnog ažuriranja za SharePoint Enterprise Server 2016: 13. rujna 2022. (KB5002269)
- Opis sigurnosnog ažuriranja za SharePoint Server 2019: 13. rujna 2022. (KB5002258)
- Opis sigurnosnog ažuriranja za jezični paket za SharePoint Server 2019: 13. rujna 2022. (KB5002257)
- Opis sigurnosnog ažuriranja za SharePoint Server – pretplatničko izdanje: 13. rujna 2022. (KB5002271)
- Opis sigurnosnog ažuriranja za jezični paket za SharePoint Server – pretplatničko izdanje: 13. rujna 2022. (KB5002270)
Uzrok
Radi jačanja sigurnosti sustava SharePoint u metodu RenderWebPartForEdit dodane su poboljšane sigurnosne provjere koje po zadanom blokiraju kontrole koje u svojim atributima sadrže znak prijelaza svojstva ".". To može uzrokovati blokiranje postojećih metoda web-servisa stranica web-dijelova.
Zaobilazno rješenje
Napomena
Gotove značajke i njihove ovisnosti sustava SharePoint Server ovise o zadanim postavkama u datoteci web.config. Ako u vaš SharePoint Server nije implementiran prilagođeni kod ili komponente, ne bi trebalo biti potrebno unositi nikakve promjene u web.config. Ako pronađete neke od gotovih značajki na koje zadani web.config još uvijek utječu, otvorite nam zahtjev za podršku da bismo istražili i riješili probleme.
Upozorenje
Zadane sigurnosne kontrole u datoteci web.config sustava SharePoint prošle su sigurnosnu provjeru i njihov atribut AllowPropertiesTraversal postavljen je na temelju toga smatraju li se sigurnima za korištenje sa znakom prijelaza svojstva u atributima. Korisnici bi trebali provjeriti sigurnost prije postavljanja dodatnih atributa AllowPropertiesTraversal SafeControls na true da bi bili sigurni da su sigurni za korištenje sa znakom prijelaza svojstva u vrijednostima atributa.
Da biste zaobišli taj problem, deblokirajte kontrole koje su blokirane sigurnosnim provjerama.
Najprije potražite oznake događaja "6loz1" i "5mh3d" u zapisnicima ULS-a sustava SharePoint. Te oznake događaja sadrže informacije o tome koje su kontrole blokirane jer se u vrijednosti atributa nalazi znak prijelaza svojstva "." Na primjer:
Napomena
6loz1 Unsafe control=<TypeName>, AssemblyName>, <AssemblyVersion>, <<AssemblyLanguageSetting>, <AssemblyPublicKey> for possession property traversal char in attribute value.
Potom pregledajte blokiranu kontrolu da biste bili sigurni da je sigurna sa znakom prijelaza svojstva u vrijednosti atributa. Ako je siguran, potražite <SafeControl> za tu kontrolu u <čvoru Configuration/SharePoint/SafeControls> u datoteci web.config vaših web-aplikacija i dodajte joj atribut AllowPropertiesTraversal="True". Ako ne možete pronaći <SafeControl> za tu kontrolu u tom čvoru, dodajte <element SafeControl> za nju s atributom AllowPropertiesTraversal="True". Slijedi primjer:
<SafeControl
Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"
Namespace="CustomSolution.AssemblyName.NameSpace"
TypeName="AffectedClass"
AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>