Nota
- Data di rilascio:
Ottobre 13, 2020 - Versione:
.NET Framework 3.5 e 4.8
Riepilogo
Esiste una vulnerabilità legata alla divulgazione di informazioni quando .NET Framework gestisce in modo errato gli oggetti in memoria. Sfruttando questa vulnerabilità, un utente malintenzionato può divulgare il contenuto della memoria di un sistema interessato. Per sfruttare la vulnerabilità, un utente malintenzionato autenticato dovrebbe eseguire un'applicazione appositamente predisposta. L'aggiornamento risolve la vulnerabilità correggendo il modo in cui .NET Framework gestisce gli oggetti in memoria.
Per altre informazioni sulle vulnerabilità, vedere le seguenti vulnerabilità ed esposizioni comuni (CVE).
Problemi noti in questo aggiornamento
ASP.Net le applicazioni hanno esito negativo durante la precompilazione con un messaggio di errore
Sintomi
Dopo l'applicazione dell'aggiornamento cumulativo di sicurezza e qualità per .NET Framework 4.8 del 13 ottobre 2020, alcune applicazioni ASP.Net hanno esito negativo durante la precompilazione. Il messaggio di errore ricevuto conterrà probabilmente le parole "Errore ASPCONFIG".
Causa
Stato di configurazione non valido nelle sezioni "sessionState", "anonymouseIdentification" o "authentication/forms" della configurazione di "System.web". Ciò può verificarsi durante le routine di compilazione e pubblicazione se le trasformazioni di configurazione lasciano il file di Web.config in uno stato intermedio per la precompilazione.
Soluzione alternativa
Questo problema è stato risolto in KB4601050.
ASP.Net applicazioni potrebbero non fornire token senza cookie nell'URI
Sintomi
Dopo l'applicazione dell'aggiornamento cumulativo di sicurezza e qualità del 1° ottobre 2020 per .NET Framework 4.8, alcune applicazioni ASP.Net potrebbero non fornire token senza cookie nell'URI, con il rischio di cicli di reindirizzamento 302 o perdita o perdita dello stato della sessione.
Causa
Le funzionalità ASP.Net per lo stato della sessione, l'identificazione anonima e l'autenticazione basata su form si basano tutte sul rilascio di token a un client Web e consentono tutte la possibilità di recapitare tali token in un cookie o incorporarli nell'URI per i client che non supportano i cookie. L'incorporamento di URI è stata a lungo una pratica non sicura e sconsigliata e questo KB disabilita silenziosamente l'emissione di token negli URI a meno che una di queste tre funzionalità non richieda esplicitamente una modalità cookie di "UseUri" nella configurazione. Le configurazioni che specificano "AutoDetect" o "UseDeviceProfile" possono causare inavvertitamente il tentativo e il fallimento dell'incorporamento di questi token nell'URI.
Soluzione alternativa
Questo problema è stato risolto in KB4601050.
Come ottenere l'aggiornamento
Installa questo aggiornamento
| Canale di rilascio | Disponibile | Passaggio successivo |
|---|---|---|
| Windows Update e Microsoft Update | Sì | Nessuno. Questo aggiornamento verrà scaricato e installato automaticamente tramite Windows Update. |
| Microsoft Update Catalog | Sì | Per scaricare il pacchetto autonomo per questo aggiornamento, accedi al sito Web Microsoft Update Catalog. |
| Windows Server Update Services (WSUS) | Sì | Questo aggiornamento verrà sincronizzato automaticamente con WSUS se configuri Prodotti e classificazioni nel modo seguente: Prodotto: Windows 10, versione 2004, Windows Server, versione 2004, Windows 10, versione 20H2 e Windows Server, versione 20H2 Classificazione: aggiornamenti della sicurezza |
Informazioni sui file
Per un elenco dei file forniti in questo aggiornamento, scarica le informazioni sui file per l'aggiornamento cumulativo.
Informazioni sulla protezione e la sicurezza
- Proteggersi online: supporto di Sicurezza di Windows
- Informazioni su come proteggersi dalle minacce informatiche: Microsoft Security