Megjegyzés
- Kiadás dátuma:
Október 13, 2020 - Verzió:
.NET-keretrendszer 4.8
Összegzés
Biztonsági fejlesztések
Információfelfedési biztonsági rés áll fenn, amikor a .NET-keretrendszer nem megfelelően kezeli a memóriában lévő objektumokat. A biztonsági rést sikeresen kihasználó támadó felfedheti az érintett rendszer memóriájának tartalmát. A biztonsági rés kihasználásához egy hitelesített támadónak speciálisan kialakított alkalmazást kell futtatnia. A frissítés a biztonsági rés megszüntetéséhez kijavítja a .NET-keretrendszer memóriában lévő objektumok kezelési módját.
A biztonsági résekkel kapcsolatos további információkért tekintse meg a következő gyakori sebezhetőségeket és biztonsági réseket (CVE).
Minőség- és megbízhatósági fejlesztések
| WCF1 | - Kijavítottuk azt a hibát, amely miatt a WCF-szolgáltatások néha nem indultak el több szolgáltatás egyidejű indításakor. |
|---|---|
| Winforms | - Kijavítottuk a .NET-keretrendszer 4.8-as verziójában bevezetett regressziót, amelyben a Control.AccessibleName, Control.AccessibleRole és Control.AccessibleDescription tulajdonságok nem működtek a következő vezérlők esetében:Label, GroupBox, ToolStrip, ToolStripItems, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - Kijavítottuk az adathoz kötött kombinált listák elemeinek akadálymentes nevében bekövetkező regressziót. A .NET-keretrendszer 4.8 a DisplayMember tulajdonság értéke helyett a típusnevet használta hozzáférhető névként, ez a fejlesztés ismét a DisplayMember-t használja. |
| ASP.NET | - Letiltottuk az AppPathModifier újrafelhasználását ASP.Net vezérlőkimenetben. - A ASP.Net kérelemkörnyezetben lévő HttpCookie objektumok a cookie-jelzők konfigurált alapértelmezett értékeivel jönnek létre . A NET-stílusú primitív értékek alapértelmezett értékei megegyeznek a 'new HttpCookie(name)' viselkedésével. |
| SQL | - Kijavítottunk egy hibát, amely néha akkor fordult elő, amikor egy felhasználó csatlakozott egy Azure SQL-adatbázishoz, enklávéalapú műveletet hajtott végre, majd csatlakozott egy másik adatbázishoz ugyanazon a kiszolgálón, amely ugyanazzal az igazolási URL-címmel rendelkezett, és enklávé műveletet hajtott végre a második kiszolgálón. |
| CLR2 | - Hozzáadtunk egy CLR konfigurációs változót Thread_AssignCpuGroups (alapértelmezés szerint 1), amely 0-ra állítható, hogy letiltsa a CLR által a Thread.Start() és a szálkészlet szálai által létrehozott új szálak automatikus CPU-csoport-hozzárendelését, így egy alkalmazás elvégezheti a saját szálterjesztését. - Kijavítottunk egy ritka adatsérülést, amely az új API-k (például az Unsafe.ByteOffset<T)> használatakor fordulhat elő, amelyeket gyakran használnak az új Span típusokkal. A sérülés akkor fordulhatott elő, ha GC-műveletet hajtottak végre, miközben egy szál egy hurokból hívta meg az Unsafe.ByteOffset<T elemet> . - Kijavítottuk a hibát, amely miatt a nagyon hosszú esedékességi idővel rendelkező időzítők a vártnál sokkal hamarabb ketyegtek, ha a "Switch.System.Threading.UseNetCoreTimer" AppContext kapcsoló engedélyezve volt. |
1 Windows kommunikációs alaprendszer (WCF)
2 Common Language Runtime (CLR)
Ismert problémák ebben a frissítésben
ASP.Net alkalmazások hibaüzenettel meghiúsulnak az előfordítás során
Tünetek
A .NET-keretrendszer 4.8-as verzió 2020. október 13-i biztonsági és minőségi összegző frissítésének alkalmazása után egyes ASP.Net alkalmazások az előfordítás során meghiúsulnak. A kapott hibaüzenet valószínűleg a következő szavakat fogja tartalmazni: "Hiba: ASPCONFIG".
A jelenség oka
Érvénytelen konfigurációs állapot a "System.web" konfiguráció "sessionState", "anonymouseIdentification" vagy "authentication/forms" szakaszában. Ez a fordítási és közzétételi rutinok során fordulhat elő, ha a konfigurációs átalakítások a Web.config fájlt köztes állapotban hagyják az előfordításhoz.
Kerülő megoldás
Ezt a problémát KB4601052 javítottuk.
ASP.Net alkalmazások nem biztos, hogy cookie-mentes jogkivonatokat biztosítanak az URI-ban
Tünetek
A 2020. október 1-jén kiadott .NET-keretrendszer 4.8-as biztonsági és minőségi összegző frissítés alkalmazása után előfordulhat, hogy egyes ASP.Net-alkalmazások nem biztosítanak cookie-mentes jogkivonatokat az URI-ban, ami 302-es átirányítási hurkokat, illetve elveszett vagy hiányzó munkamenetállapotot eredményezhet.
A jelenség oka
A munkamenetállapot, a névtelen azonosítás és az űrlaphitelesítés ASP.Net funkciói mind a tokenek webes ügyfél számára történő kibocsátásán alapulnak, és mindegyik lehetővé teszi a jogkivonatok cookie-ban történő kézbesítését, illetve a cookie-kat nem támogató ügyfelek URI-ba való beágyazását. Az URI-beágyazás régóta nem biztonságos és nem ajánlott gyakorlat, és ez a tudásbáziscikk csendben letiltja a jogkivonatok kibocsátását az URI-kban, kivéve, ha e három funkció egyike kifejezetten kéri a "UseUri" cookie-módot a konfigurációban. Az "AutoDetect" vagy a "UseDeviceProfile" konfiguráció véletlenül a jogkivonatok URI-be való beágyazásának megkísérléséhez, de sikertelenségéhez vezethet.
Kerülő megoldás
Ezt a problémát KB4601052 javítottuk.
A frissítés beszerzése
A frissítés telepítése
| Kiadási csatorna | Elérhető | Következő lépés |
|---|---|---|
| Windows Update és Microsoft Update | Igen | Nincs Ezt a frissítést a rendszer automatikusan letölti és telepíti a Windows Update-ből. |
| Microsoft Update katalógus | Igen | A frissítés önálló csomagjának beszerzéséhez keresse fel a Microsoft Update katalógus webhelyét. |
| Windows Server Update Services (WSUS) | Igen | A frissítés automatikusan szinkronizálni fog a WSUS-sel, ha a Termékek és besorolások beállításaként a következőket adja meg: Termék:Windows 10 1703-as verzió Besorolás: Biztonsági frissítések |
A fájlokkal kapcsolatos adatok
A frissítésben szereplő fájlok listájához töltse le a következő dokumentumot: az összegző frissítés fájlokkal kapcsolatos adatai.
Információ a védelemről és a biztonságról
- Online védelem a Windows biztonság támogatása
- Ismerje meg, hogyan védekezünk a kiberfenyegetések ellen: Microsoft Biztonság