Nota
- Data di rilascio:
11 agosto 2020 - Versione:
.NET Framework 3.5 e 4.8
Riepilogo
Una vulnerabilità dell'elevazione dei privilegi si verifica quando le applicazioni Web ASP.NET o .NET Framework in esecuzione in IIS consentono in modo errato l'accesso ai file memorizzati nella cache. Un utente malintenzionato che sfrutta questa vulnerabilità può accedere a file con restrizioni. Per sfruttare questa vulnerabilità, un utente malintenzionato deve inviare una richiesta appositamente eseguita a un server interessato. L'aggiornamento risolve la vulnerabilità modificando il modo in cui ASP.NET e .NET Framework gestiscono le richieste.
Per altre informazioni sulle vulnerabilità, vedere la sezione Vulnerabilità e esposizioni comuni (CVE) seguente.
Una vulnerabilità di esecuzione di codice remoto esiste quando Microsoft .NET Framework elabora l'input. Un utente malintenzionato che sfrutta questa vulnerabilità può assumere il controllo di un sistema interessato. Per sfruttare la vulnerabilità, un utente malintenzionato dovrebbe essere in grado di caricare un file appositamente predisposto in un'applicazione Web. L'aggiornamento della sicurezza risolve la vulnerabilità correggendo il modo in cui .NET Framework elabora l'input.
Per altre informazioni, vedere: https://go.microsoft.com/fwlink/?linkid=2138023
Per altre informazioni sulle vulnerabilità, vedere la sezione Vulnerabilità e esposizioni comuni (CVE) seguente.
Problemi noti in questo aggiornamento
Applicazioni Windows Presentation Framework (macchine virtuali Windows) che utilizzano due o più elementi HostVisual appartenenti a un thread comune, in cui viene chiesto a entrambi gli elementi HostVisual di disconnettersi dalla destinazione visiva allo stesso tempo, la posta elettronica non riesce con l'errore seguente:
Tipo di eccezione: System.COMException
Messaggio: UCEERR_RENDERTHREADFAILURE (0x88980406 HRESULT)
Calltack: il frame superiore è System.Windows.Media.Composition.DUCE+Channel.SyncFlush()
Soluzioni alternative
È possibile disabilitare la correzione problematica impostando l'opzione AppContext "Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread" su true, utilizzando uno dei metodi descritti qui. In questo modo l'app viene esposto al bug originale, quindi è consigliabile rimuovere l'opzione una volta pubblicata una correzione tramite un aggiornamento imminente.
Soluzione alternativa 1
• Aggiungi la voce seguente al file app.config per disabilitare la correzione problematica in una singola applicazione.
<runtime>
<AppContextSwitchOverrides value="Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
</runtime>
Si noti che se la configurazione dell'applicazione ha già una voce per <AppContextSwitchOverrides>, è necessario aggiungere la nuova impostazione all'interno di tale voce, separata da altri parametri da un punto e virgola:
<AppContextSwitchOverrides value="Switch.SomeOtherSwitch=true; Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
Soluzione alternativa 2
• Applicare la seguente sottochiave del Registro di sistema per disabilitare la correzione problematica per tutte le applicazioni macchine virtuali Windows nel computer.
Avviso
Potrebbero verificarsi gravi problemi se si modifica il registro in modo errato utilizzando Registry Editor o un altro metodo. che potrebbero richiedere la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di questi problemi. Qualsiasi modifica del Registro di sistema viene eseguita a rischio dell'utente.
Posizione: HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework\AppContext\
Nome: Switch.System.Media.HostVisual.DisconnectsOnWrongThread
Tipo: Stringa
Valore: true
Si noti che nei sistemi operativi a 64 bit è necessario applicare anche una sottochiave del Registro di sistema con lo stesso nome, tipo e valore nella posizione: HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\.NETFramework\AppContext\
Risoluzione
È in fase di elaborazione una soluzione e verrà fornito un aggiornamento con un rilascio imminente.
Come ottenere l'aggiornamento
Installa questo aggiornamento
| Canale di rilascio | Disponibile | Passaggio successivo |
|---|---|---|
| Windows Update e Microsoft Update | Sì | Nessuno. Questo aggiornamento verrà scaricato e installato automaticamente tramite Windows Update. |
| Microsoft Update Catalog | Sì | Per scaricare il pacchetto autonomo per questo aggiornamento, accedi al sito Web Microsoft Update Catalog. |
| Windows Server Update Services (WSUS) | Sì | Questo aggiornamento verrà sincronizzato automaticamente con WSUS se configuri Prodotti e classificazioni nel modo seguente: Prodotto:Windows 10 versione 2004 Classificazione: aggiornamenti della sicurezza |
Informazioni sui file
Per un elenco dei file forniti in questo aggiornamento, scarica le informazioni sui file per l'aggiornamento cumulativo.
Informazioni sulla protezione e la sicurezza
- Proteggiti online: supporto Sicurezza di Windows
- Scopri come proteggerci dalle minacce informatiche: Sicurezza di Microsoft