Nota
- Data di rilascio:
13 ottobre 2020 - Versione:
.NET Framework 3.5 e 4.8
Riepilogo
Una vulnerabilità di divulgazione delle informazioni esiste quando .NET Framework gestisce in modo errato gli oggetti nella memoria. Un aggressore che sfruttava con successo la vulnerabilità potrebbe divulgare il contenuto della memoria di un sistema interessato. Per sfruttare la vulnerabilità, un utente malintenzionato autenticato dovrà eseguire un'applicazione appositamente eseguita. L'aggiornamento risolve la vulnerabilità correggendo il modo in cui .NET Framework gestisce gli oggetti nella memoria.
Per altre informazioni sulle vulnerabilità, vedere la sezione Vulnerabilità e esposizioni comuni (CVE) seguente.
Problemi noti in questo aggiornamento
ASP.Net applicazioni non riescono durante la precompilazione con messaggio di errore
Sintomi
Dopo l'applicazione dell'aggiornamento cumulativo qualitativo e della sicurezza del 13 ottobre 2020 per .NET Framework 4.8, alcune applicazioni ASP.Net non riescono durante la precompilazione. È probabile che il messaggio di errore visualizzato contenga le parole "Errore ASPCONFIG".
Causa
Stato di configurazione non valido nelle sezioni "sessionState", "anonymouseIdentification" o "authentication/forms" della configurazione "System.web". Ciò può verificarsi durante le routine di compilazione e pubblicazione se le trasformazioni di configurazione lasciano il file Web.config in uno stato intermedio per la precompilazione.
Soluzione alternativa
Questo problema è stato risolto in KB4601050.
le applicazioni ASP.Net potrebbero non fornire token senza cookie nell'URI
Sintomi
Dopo l'applicazione dell'aggiornamento cumulativo qualitativo e della sicurezza del 1° ottobre 2020 per .NET Framework 4.8, alcune applicazioni ASP.Net potrebbero non fornire token senza cookie nell'URI, con possibili cicli di reindirizzamento a 302 o stato di sessione perso o mancante.
Causa
Le funzionalità di ASP.Net per Session State, Anonymous Identification e Forms Authentication si basano tutte sull'emissione di token a un client Web e consentono tutti l'opzione che consente di recapitare tali token in un cookie o incorporati nell'URI per i client che non supportano i cookie. L'incorporamento dell'URI è stato a lungo una pratica non protetta e non consigliata e questo KB disabilita tranquillamente l'emissione di token negli URI, a meno che una di queste tre funzionalità non richieda esplicitamente una modalità cookie "UseUri" nella configurazione. Le configurazioni che specificano "Rilevamento automatico" o "UseDeviceProfile" potrebbero inavvertitamente generare tentativi di incorporamento di questi token nell'URI.
Soluzione alternativa
Questo problema è stato risolto in KB4601050.
Come ottenere l'aggiornamento
Installa questo aggiornamento
| Canale di rilascio | Disponibile | Passaggio successivo |
|---|---|---|
| Windows Update e Microsoft Update | Sì | Nessuno. Questo aggiornamento verrà scaricato e installato automaticamente tramite Windows Update. |
| Microsoft Update Catalog | Sì | Per scaricare il pacchetto autonomo per questo aggiornamento, accedi al sito Web Microsoft Update Catalog. |
| Windows Server Update Services (WSUS) | Sì | Questo aggiornamento verrà sincronizzato automaticamente con WSUS se configuri Prodotti e classificazioni nel modo seguente: Prodotto: Windows 10, versione 2004, Windows Server, versione 2004, Windows 10, versione 20H2 e Windows Server, versione 20H2 Classificazione: aggiornamenti della sicurezza |
Informazioni sui file
Per un elenco dei file forniti in questo aggiornamento, scarica le informazioni sui file per l'aggiornamento cumulativo.
Informazioni sulla protezione e la sicurezza
- Proteggiti online: supporto Sicurezza di Windows
- Scopri come proteggerci dalle minacce informatiche: Sicurezza di Microsoft