13 Oktober 2020-KB4578968 Pembaruan Kumulatif untuk .NET Framework 3.5 dan 4.8 untuk Windows 10, versi 2004, Windows Server, versi 2004, Windows 10, versi 20H2, dan Windows Server, versi 20H2

Berlaku Untuk
.NET

Catatan

  • Tanggal rilis:
    13 Oktober 2020
  • Versi:
    .NET Framework 3.5 dan 4.8

Ringkasan

Kerentanan pengungkapan informasi terjadi ketika .NET Framework tidak menangani objek dalam memori dengan tidak benar. Penyerang yang berhasil mengeksploitasi kerentanan dapat mengungkapkan konten memori sistem yang terpengaruh. Untuk mengeksploitasi kerentanan, penyerang yang diautentikasi perlu menjalankan aplikasi yang dibuat khusus. Pembaruan mengatasi kerentanan dengan mengoreksi cara .NET Framework menangani objek dalam memori.

Untuk mempelajari selengkapnya tentang kerentanan, buka Kerentanan dan Paparan Umum (CVE) berikut.

Masalah umum dalam pembaruan ini

Aplikasi ASP.Net gagal selama prakompilasi dengan pesan kesalahan

Gejala
Setelah Anda menerapkan Rollup Keamanan dan Kualitas 13 Oktober 2020 untuk .NET Framework 4.8, beberapa aplikasi ASP.Net gagal selama prakompilasi. Pesan kesalahan yang Anda terima kemungkinan akan berisi kata-kata "Kesalahan ASPCONFIG."

Penyebab
Status konfigurasi yang tidak valid di bagian "sessionState," "anonymouseIdentification," atau "authentication/forms" dari konfigurasi "System.web". Hal ini dapat terjadi selama rutinitas pembuatan dan penerbitan jika transformasi konfigurasi meninggalkan file Web.config dalam status menengah untuk prakompilasi.

Solusi

Masalah ini telah diatasi pada KB4601050.

Aplikasi ASP.Net mungkin tidak mengirimkan token tanpa cookie di URI

Gejala
Setelah Anda menerapkan Rollup Keamanan dan Kualitas 1 Oktober 2020 untuk .NET Framework 4.8 ini, beberapa aplikasi ASP.Net mungkin tidak mengirimkan token tanpa cookie di URI, yang mungkin mengakibatkan pengulangan 302 pengalihan atau status sesi hilang atau hilang.

Penyebab
Fitur ASP.Net untuk Status Sesi, Identifikasi Anonim, dan Autentikasi Formulir semuanya bergantung pada penerbitan token ke klien web, dan semuanya memungkinkan opsi untuk token tersebut dikirimkan dalam cookie atau disematkan dalam URI untuk klien yang tidak mendukung cookie. Penyematan URI telah lama menjadi praktik yang tidak aman dan tidak direkomendasikan, dan KB ini diam-diam menonaktifkan token penerbitan di URI kecuali salah satu dari ketiga fitur ini secara eksplisit meminta mode cookie "UseUri" dalam konfigurasi. Konfigurasi yang menentukan "AutoDetect" atau "UseDeviceProfile" secara tidak sengaja dapat mengakibatkan upaya dan kegagalan penyematan token ini di URI.

Solusi

Masalah ini telah diatasi pada KB4601050.

Cara mendapatkan pembaruan ini

Instal pembaruan ini

Saluran Rilis Tersedia Langkah berikutnya
Windows Update dan Microsoft Update Ya Tidak ada. Pembaruan ini akan diunduh dan diinstal secara otomatis dari Windows Update.
Katalog Microsoft Update Ya Untuk mendapatkan paket mandiri untuk pembaruan ini, buka situs web Katalog Microsoft Update .
Windows Server Update Services (WSUS) Ya Pembaruan ini akan secara otomatis disinkronkan dengan WSUS jika Anda mengonfigurasi Produk dan Klasifikasi sebagai berikut:
Produk: Windows 10, versi 2004, Windows Server, versi 2004, Windows 10, versi 20H2, dan Windows Server, versi 20H2
Klasifikasi: Security Updates

Informasi berkas

Untuk melihat daftar file yang disediakan dalam pembaruan ini, unduh informasi file untuk pembaruan kumulatif.

Informasi tentang perlindungan dan keamanan