13 ottobre 2020 - KB4578968 aggiornamento cumulativo di .NET Framework 3.5 e 4.8 per Windows 10, versione 2004, Windows Server, versione 2004, Windows 10, versione 20H2 e Windows Server, versione 20H2

Si applica a
.NET

Nota

  • Data di rilascio:
    Ottobre 13, 2020
  • Versione:
    .NET Framework 3.5 e 4.8

Riepilogo

Esiste una vulnerabilità legata alla divulgazione di informazioni quando .NET Framework gestisce in modo errato gli oggetti in memoria. Sfruttando questa vulnerabilità, un utente malintenzionato può divulgare il contenuto della memoria di un sistema interessato. Per sfruttare la vulnerabilità, un utente malintenzionato autenticato dovrebbe eseguire un'applicazione appositamente predisposta. L'aggiornamento risolve la vulnerabilità correggendo il modo in cui .NET Framework gestisce gli oggetti in memoria.

Per altre informazioni sulle vulnerabilità, vedere le seguenti vulnerabilità ed esposizioni comuni (CVE).

Problemi noti in questo aggiornamento

ASP.Net le applicazioni hanno esito negativo durante la precompilazione con un messaggio di errore

Sintomi
Dopo l'applicazione dell'aggiornamento cumulativo di sicurezza e qualità per .NET Framework 4.8 del 13 ottobre 2020, alcune applicazioni ASP.Net hanno esito negativo durante la precompilazione. Il messaggio di errore ricevuto conterrà probabilmente le parole "Errore ASPCONFIG".

Causa
Stato di configurazione non valido nelle sezioni "sessionState", "anonymouseIdentification" o "authentication/forms" della configurazione di "System.web". Ciò può verificarsi durante le routine di compilazione e pubblicazione se le trasformazioni di configurazione lasciano il file di Web.config in uno stato intermedio per la precompilazione.

Soluzione alternativa

Questo problema è stato risolto in KB4601050.

ASP.Net applicazioni potrebbero non fornire token senza cookie nell'URI

Sintomi
Dopo l'applicazione dell'aggiornamento cumulativo di sicurezza e qualità del 1° ottobre 2020 per .NET Framework 4.8, alcune applicazioni ASP.Net potrebbero non fornire token senza cookie nell'URI, con il rischio di cicli di reindirizzamento 302 o perdita o perdita dello stato della sessione.

Causa
Le funzionalità ASP.Net per lo stato della sessione, l'identificazione anonima e l'autenticazione basata su form si basano tutte sul rilascio di token a un client Web e consentono tutte la possibilità di recapitare tali token in un cookie o incorporarli nell'URI per i client che non supportano i cookie. L'incorporamento di URI è stata a lungo una pratica non sicura e sconsigliata e questo KB disabilita silenziosamente l'emissione di token negli URI a meno che una di queste tre funzionalità non richieda esplicitamente una modalità cookie di "UseUri" nella configurazione. Le configurazioni che specificano "AutoDetect" o "UseDeviceProfile" possono causare inavvertitamente il tentativo e il fallimento dell'incorporamento di questi token nell'URI.

Soluzione alternativa

Questo problema è stato risolto in KB4601050.

Come ottenere l'aggiornamento

Installa questo aggiornamento

Canale di rilascio Disponibile Passaggio successivo
Windows Update e Microsoft Update Nessuno. Questo aggiornamento verrà scaricato e installato automaticamente tramite Windows Update.
Microsoft Update Catalog Per scaricare il pacchetto autonomo per questo aggiornamento, accedi al sito Web Microsoft Update Catalog.
Windows Server Update Services (WSUS) Questo aggiornamento verrà sincronizzato automaticamente con WSUS se configuri Prodotti e classificazioni nel modo seguente:
Prodotto: Windows 10, versione 2004, Windows Server, versione 2004, Windows 10, versione 20H2 e Windows Server, versione 20H2
Classificazione: aggiornamenti della sicurezza

Informazioni sui file

Per un elenco dei file forniti in questo aggiornamento, scarica le informazioni sui file per l'aggiornamento cumulativo.

Informazioni sulla protezione e la sicurezza