2020. október 13. – KB4578968 Összegző frissítés a .NET-keretrendszer 3.5-ös és 4.8-as verziójához, Windows 10, 2004-es, Windows Server, 2004-es, Windows 10-es, 20H2-es és Windows Server-es verzió 20H2-es verziójához

Hatókör
.NET

Megjegyzés

  • Kiadás dátuma:
    Október 13, 2020
  • Verzió:
    .NET-keretrendszer 3.5 és 4.8

Összegzés

Információfelfedési biztonsági rés áll fenn, amikor a .NET-keretrendszer nem megfelelően kezeli a memóriában lévő objektumokat. A biztonsági rést sikeresen kihasználó támadó felfedheti az érintett rendszer memóriájának tartalmát. A biztonsági rés kihasználásához egy hitelesített támadónak speciálisan kialakított alkalmazást kell futtatnia. A frissítés a biztonsági rés megszüntetéséhez kijavítja a .NET-keretrendszer memóriában lévő objektumok kezelési módját.

A biztonsági résekkel kapcsolatos további információkért tekintse meg a következő gyakori sebezhetőségeket és biztonsági réseket (CVE).

Ismert problémák ebben a frissítésben

ASP.Net alkalmazások hibaüzenettel meghiúsulnak az előfordítás során

Tünetek
A .NET-keretrendszer 4.8-as verzió 2020. október 13-i biztonsági és minőségi összegző frissítésének alkalmazása után egyes ASP.Net alkalmazások az előfordítás során meghiúsulnak. A kapott hibaüzenet valószínűleg a következő szavakat fogja tartalmazni: "Hiba: ASPCONFIG".

A jelenség oka
Érvénytelen konfigurációs állapot a "System.web" konfiguráció "sessionState", "anonymouseIdentification" vagy "authentication/forms" szakaszában. Ez a fordítási és közzétételi rutinok során fordulhat elő, ha a konfigurációs átalakítások a Web.config fájlt köztes állapotban hagyják az előfordításhoz.

Kerülő megoldás

Ezt a problémát KB4601050-ben megoldottuk.

ASP.Net alkalmazások nem biztos, hogy cookie-mentes jogkivonatokat biztosítanak az URI-ban

Tünetek
A 2020. október 1-jén kiadott .NET-keretrendszer 4.8-as biztonsági és minőségi összegző frissítés alkalmazása után előfordulhat, hogy egyes ASP.Net-alkalmazások nem biztosítanak cookie-mentes jogkivonatokat az URI-ban, ami 302-es átirányítási hurkokat, illetve elveszett vagy hiányzó munkamenetállapotot eredményezhet.

A jelenség oka
A munkamenetállapot, a névtelen azonosítás és az űrlaphitelesítés ASP.Net funkciói mind a tokenek webes ügyfél számára történő kibocsátásán alapulnak, és mindegyik lehetővé teszi a jogkivonatok cookie-ban történő kézbesítését, illetve a cookie-kat nem támogató ügyfelek URI-ba való beágyazását. Az URI-beágyazás régóta nem biztonságos és nem ajánlott gyakorlat, és ez a tudásbáziscikk csendben letiltja a jogkivonatok kibocsátását az URI-kban, kivéve, ha e három funkció egyike kifejezetten kéri a "UseUri" cookie-módot a konfigurációban. Az "AutoDetect" vagy a "UseDeviceProfile" konfiguráció véletlenül a jogkivonatok URI-be való beágyazásának megkísérléséhez, de sikertelenségéhez vezethet.

Kerülő megoldás

Ezt a problémát KB4601050-ben megoldottuk.

A frissítés beszerzése

A frissítés telepítése

Kiadási csatorna Elérhető Következő lépés
Windows Update és Microsoft Update Igen Nincs Ezt a frissítést a rendszer automatikusan letölti és telepíti a Windows Update-ből.
Microsoft Update katalógus Igen A frissítés önálló csomagjának beszerzéséhez keresse fel a Microsoft Update katalógus webhelyét.
Windows Server Update Services (WSUS) Igen A frissítés automatikusan szinkronizálni fog a WSUS-sel, ha a Termékek és besorolások beállításaként a következőket adja meg:
Termék: Windows 10, 2004-es verzió, Windows Server, 2004-es verzió, Windows 10, 20H2-es verzió és Windows Server, 20H2-es verzió
Besorolás: Biztonsági frissítések

A fájlokkal kapcsolatos adatok

A frissítésben szereplő fájlok listájához töltse le a következő dokumentumot: az összegző frissítés fájlokkal kapcsolatos adatai.

Információ a védelemről és a biztonságról