2020. október 13. – KB4578970 Összegző frissítés a .NET-keretrendszer 4.8-as verziójához Windows 10 1703-as verzióhoz

Hatókör
.NET

Megjegyzés

  • Kiadás dátuma:
    Október 13, 2020
  • Verzió:
    .NET-keretrendszer 4.8

Összegzés

Biztonsági fejlesztések

Információfelfedési biztonsági rés áll fenn, amikor a .NET-keretrendszer nem megfelelően kezeli a memóriában lévő objektumokat. A biztonsági rést sikeresen kihasználó támadó felfedheti az érintett rendszer memóriájának tartalmát. A biztonsági rés kihasználásához egy hitelesített támadónak speciálisan kialakított alkalmazást kell futtatnia. A frissítés a biztonsági rés megszüntetéséhez kijavítja a .NET-keretrendszer memóriában lévő objektumok kezelési módját.

A biztonsági résekkel kapcsolatos további információkért tekintse meg a következő gyakori sebezhetőségeket és biztonsági réseket (CVE).

Minőség- és megbízhatósági fejlesztések

WCF1 - Kijavítottuk azt a hibát, amely miatt a WCF-szolgáltatások néha nem indultak el több szolgáltatás egyidejű indításakor.
Winforms - Kijavítottuk a .NET-keretrendszer 4.8-as verziójában bevezetett regressziót, amelyben a Control.AccessibleName, Control.AccessibleRole és Control.AccessibleDescription tulajdonságok nem működtek a következő vezérlők esetében:Label, GroupBox, ToolStrip, ToolStripItems, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Kijavítottuk az adathoz kötött kombinált listák elemeinek akadálymentes nevében bekövetkező regressziót. A .NET-keretrendszer 4.8 a DisplayMember tulajdonság értéke helyett a típusnevet használta hozzáférhető névként, ez a fejlesztés ismét a DisplayMember-t használja.
ASP.NET - Letiltottuk az AppPathModifier újrafelhasználását ASP.Net vezérlőkimenetben.
- A ASP.Net kérelemkörnyezetben lévő HttpCookie objektumok a cookie-jelzők konfigurált alapértelmezett értékeivel jönnek létre . A NET-stílusú primitív értékek alapértelmezett értékei megegyeznek a 'new HttpCookie(name)' viselkedésével.
SQL - Kijavítottunk egy hibát, amely néha akkor fordult elő, amikor egy felhasználó csatlakozott egy Azure SQL-adatbázishoz, enklávéalapú műveletet hajtott végre, majd csatlakozott egy másik adatbázishoz ugyanazon a kiszolgálón, amely ugyanazzal az igazolási URL-címmel rendelkezett, és enklávé műveletet hajtott végre a második kiszolgálón.
CLR2 - Hozzáadtunk egy CLR konfigurációs változót Thread_AssignCpuGroups (alapértelmezés szerint 1), amely 0-ra állítható, hogy letiltsa a CLR által a Thread.Start() és a szálkészlet szálai által létrehozott új szálak automatikus CPU-csoport-hozzárendelését, így egy alkalmazás elvégezheti a saját szálterjesztését.
- Kijavítottunk egy ritka adatsérülést, amely az új API-k (például az Unsafe.ByteOffset<T)> használatakor fordulhat elő, amelyeket gyakran használnak az új Span típusokkal. A sérülés akkor fordulhatott elő, ha GC-műveletet hajtottak végre, miközben egy szál egy hurokból hívta meg az Unsafe.ByteOffset<T elemet> .
- Kijavítottuk a hibát, amely miatt a nagyon hosszú esedékességi idővel rendelkező időzítők a vártnál sokkal hamarabb ketyegtek, ha a "Switch.System.Threading.UseNetCoreTimer" AppContext kapcsoló engedélyezve volt.

1 Windows kommunikációs alaprendszer (WCF)
2 Common Language Runtime (CLR)

Ismert problémák ebben a frissítésben

ASP.Net alkalmazások hibaüzenettel meghiúsulnak az előfordítás során

Tünetek
A .NET-keretrendszer 4.8-as verzió 2020. október 13-i biztonsági és minőségi összegző frissítésének alkalmazása után egyes ASP.Net alkalmazások az előfordítás során meghiúsulnak. A kapott hibaüzenet valószínűleg a következő szavakat fogja tartalmazni: "Hiba: ASPCONFIG".

A jelenség oka
Érvénytelen konfigurációs állapot a "System.web" konfiguráció "sessionState", "anonymouseIdentification" vagy "authentication/forms" szakaszában. Ez a fordítási és közzétételi rutinok során fordulhat elő, ha a konfigurációs átalakítások a Web.config fájlt köztes állapotban hagyják az előfordításhoz.

Kerülő megoldás

Ezt a problémát KB4601052 javítottuk.

ASP.Net alkalmazások nem biztos, hogy cookie-mentes jogkivonatokat biztosítanak az URI-ban

Tünetek
A 2020. október 1-jén kiadott .NET-keretrendszer 4.8-as biztonsági és minőségi összegző frissítés alkalmazása után előfordulhat, hogy egyes ASP.Net-alkalmazások nem biztosítanak cookie-mentes jogkivonatokat az URI-ban, ami 302-es átirányítási hurkokat, illetve elveszett vagy hiányzó munkamenetállapotot eredményezhet.

A jelenség oka
A munkamenetállapot, a névtelen azonosítás és az űrlaphitelesítés ASP.Net funkciói mind a tokenek webes ügyfél számára történő kibocsátásán alapulnak, és mindegyik lehetővé teszi a jogkivonatok cookie-ban történő kézbesítését, illetve a cookie-kat nem támogató ügyfelek URI-ba való beágyazását. Az URI-beágyazás régóta nem biztonságos és nem ajánlott gyakorlat, és ez a tudásbáziscikk csendben letiltja a jogkivonatok kibocsátását az URI-kban, kivéve, ha e három funkció egyike kifejezetten kéri a "UseUri" cookie-módot a konfigurációban. Az "AutoDetect" vagy a "UseDeviceProfile" konfiguráció véletlenül a jogkivonatok URI-be való beágyazásának megkísérléséhez, de sikertelenségéhez vezethet.

Kerülő megoldás

Ezt a problémát KB4601052 javítottuk.

A frissítés beszerzése

A frissítés telepítése

Kiadási csatorna Elérhető Következő lépés
Windows Update és Microsoft Update Igen Nincs Ezt a frissítést a rendszer automatikusan letölti és telepíti a Windows Update-ből.
Microsoft Update katalógus Igen A frissítés önálló csomagjának beszerzéséhez keresse fel a Microsoft Update katalógus webhelyét.
Windows Server Update Services (WSUS) Igen A frissítés automatikusan szinkronizálni fog a WSUS-sel, ha a Termékek és besorolások beállításaként a következőket adja meg:
Termék:Windows 10 1703-as verzió
Besorolás: Biztonsági frissítések

A fájlokkal kapcsolatos adatok

A frissítésben szereplő fájlok listájához töltse le a következő dokumentumot: az összegző frissítés fájlokkal kapcsolatos adatai.

Információ a védelemről és a biztonságról