Megjegyzés
- Kiadás dátuma:
Október 13, 2020 - Verzió:
.NET-keretrendszer 3.5 és 4.8
Összegzés
Információfelfedési biztonsági rés áll fenn, amikor a .NET-keretrendszer nem megfelelően kezeli a memóriában lévő objektumokat. A biztonsági rést sikeresen kihasználó támadó felfedheti az érintett rendszer memóriájának tartalmát. A biztonsági rés kihasználásához egy hitelesített támadónak speciálisan kialakított alkalmazást kell futtatnia. A frissítés a biztonsági rés megszüntetéséhez kijavítja a .NET-keretrendszer memóriában lévő objektumok kezelési módját.
A biztonsági résekkel kapcsolatos további információkért tekintse meg a következő gyakori sebezhetőségeket és biztonsági réseket (CVE).
Ismert problémák ebben a frissítésben
ASP.Net alkalmazások hibaüzenettel meghiúsulnak az előfordítás során
Tünetek
A .NET-keretrendszer 4.8-as verzió 2020. október 13-i biztonsági és minőségi összegző frissítésének alkalmazása után egyes ASP.Net alkalmazások az előfordítás során meghiúsulnak. A kapott hibaüzenet valószínűleg a következő szavakat fogja tartalmazni: "Hiba: ASPCONFIG".
A jelenség oka
Érvénytelen konfigurációs állapot a "System.web" konfiguráció "sessionState", "anonymouseIdentification" vagy "authentication/forms" szakaszában. Ez a fordítási és közzétételi rutinok során fordulhat elő, ha a konfigurációs átalakítások a Web.config fájlt köztes állapotban hagyják az előfordításhoz.
Kerülő megoldás
Ezt a problémát KB4601050-ben megoldottuk.
ASP.Net alkalmazások nem biztos, hogy cookie-mentes jogkivonatokat biztosítanak az URI-ban
Tünetek
A 2020. október 1-jén kiadott .NET-keretrendszer 4.8-as biztonsági és minőségi összegző frissítés alkalmazása után előfordulhat, hogy egyes ASP.Net-alkalmazások nem biztosítanak cookie-mentes jogkivonatokat az URI-ban, ami 302-es átirányítási hurkokat, illetve elveszett vagy hiányzó munkamenetállapotot eredményezhet.
A jelenség oka
A munkamenetállapot, a névtelen azonosítás és az űrlaphitelesítés ASP.Net funkciói mind a tokenek webes ügyfél számára történő kibocsátásán alapulnak, és mindegyik lehetővé teszi a jogkivonatok cookie-ban történő kézbesítését, illetve a cookie-kat nem támogató ügyfelek URI-ba való beágyazását. Az URI-beágyazás régóta nem biztonságos és nem ajánlott gyakorlat, és ez a tudásbáziscikk csendben letiltja a jogkivonatok kibocsátását az URI-kban, kivéve, ha e három funkció egyike kifejezetten kéri a "UseUri" cookie-módot a konfigurációban. Az "AutoDetect" vagy a "UseDeviceProfile" konfiguráció véletlenül a jogkivonatok URI-be való beágyazásának megkísérléséhez, de sikertelenségéhez vezethet.
Kerülő megoldás
Ezt a problémát KB4601050-ben megoldottuk.
A frissítés beszerzése
A frissítés telepítése
| Kiadási csatorna | Elérhető | Következő lépés |
|---|---|---|
| Windows Update és Microsoft Update | Igen | Nincs Ezt a frissítést a rendszer automatikusan letölti és telepíti a Windows Update-ből. |
| Microsoft Update katalógus | Igen | A frissítés önálló csomagjának beszerzéséhez keresse fel a Microsoft Update katalógus webhelyét. |
| Windows Server Update Services (WSUS) | Igen | A frissítés automatikusan szinkronizálni fog a WSUS-sel, ha a Termékek és besorolások beállításaként a következőket adja meg: Termék: Windows 10, 2004-es verzió, Windows Server, 2004-es verzió, Windows 10, 20H2-es verzió és Windows Server, 20H2-es verzió Besorolás: Biztonsági frissítések |
A fájlokkal kapcsolatos adatok
A frissítésben szereplő fájlok listájához töltse le a következő dokumentumot: az összegző frissítés fájlokkal kapcsolatos adatai.
Információ a védelemről és a biztonságról
- Online védelem a Windows biztonság támogatása
- Ismerje meg, hogyan védekezünk a kiberfenyegetések ellen: Microsoft Biztonság