2024 m. liepos 9 d. KB5041025 .NET Framework 3.5, 4.8 ir 4.8.1 versijų kaupiamasis naujinimas, skirtas "Azure Stack HCI" 22H2 versijai

Taikoma
.NET

Pastaba

  • Peržiūrėta 2024 m. rugpjūčio 28 d.: Atnaujinkite pakeitimų informaciją apie žinomą problemą skyriuje.
  • Peržiūrėta 2024 m. liepos 30 d.: Į sekciją Žinomos problemos įtraukti svarbią keitimo informaciją.

Pastaba

  • Leidimo data:
    2024 m. liepos 9 d.
  • Versija:
    ".NET Framework" 3.5, 4.8 ir 4.8.1

Suvestinė

Šiame straipsnyje aprašomas "Azure Stack HCI" 22H2 versijos 3.5, 4.8 ir 4.8.1 versijų saugos ir kaupiamasis naujinimas.

Saugos patobulinimai

CVE-2024-38081 – ".NET Framework" didesnių teisių suteikimo pažeidžiamumas
              Šis saugos naujinimas skirtas nuotolinio kodo vykdymo pažeidžiamumui, išsamiai aprašytam CVE-2024-38081.

Kokybės ir patikimumo patobulinimai

Patobulinimų, išleistų su šiuo naujinimu, sąrašą rasite šio straipsnio papildomos informacijos sekcijoje esančiuose straipsnių saituose.

Žinomos problemos šiame naujinime

Išsami keitimų informacija 2024 m. liepos mėn. išleistas ".NET Framework" priežiūros naujinimų paketas – ".NET Framework" yra saugos pataisa, skirta didesnių teisių pažeidžiamumui, išsamiai aprašytam CVE 2024-38081. Pataisymas pakeitė System.IO.Path.GetTempPath metodo grąžinamą reikšmę. Jei "Windows" versija atskleidžia "GetTempPath2 Win32" API, šis metodas iškviečia tą API ir pateikia išspręstą kelią. Norėdami gauti daugiau informacijos apie tai, kaip atliekamas šis sprendimas, įskaitant tai, kaip kontroliuoti grąžinamą reikšmę naudojant aplinkos kintamuosius, žr. "GetTempPath2" dokumentacijos skyriuje Pastabos. "GetTempPath2" API gali būti prieinama ne visose "Windows" versijose.
Pastebimas skirtumas tarp "GetTempPath" ir "GetTempPath2 Win32" API yra tas, kad jie pateikia skirtingas SYSTEM ir ne SYSTEM procesų reikšmes. Iškviečiant šią funkciją iš proceso, veikiančio kaip SYSTEM, ji grąžins kelią %WINDIR%\SystemTemp, kuris yra nepasiekiamas ne SYSTEM procesams. Šios sistemos procesų grąžinamos reikšmės aplinkos kintamieji negali perrašyti. Ne SYSTEM procesuose "GetTempPath2" veiks taip pat, kaip "GetTempPath", atsižvelgdama į tuos pačius aplinkos kintamuosius, kad perrašytų grąžinamą reikšmę.
Kai kuriuose scenarijuose gali būti įmanoma peradresuoti laikinąjį aplanką į kitą aplanką naudojant aplinkos kintamuosius ar kitas priemones. Naujausią informaciją apie šį veikimą rasite oficialioje " GetTempPath2 Win32 API" dokumentacijoje.
Daugiau informacijos ieškokite System.IO.Path.GetTempPath API .
Laikinas sprendimas ⚠️ Įspėjimas: atsisakymas išjungs saugos pataisą, skirtą didesnių teisių suteikimo pažeidžiamumui, išsamiai aprašytam CVE 2024-38081. Atsisakymas galioja tik laikinam sprendimui, jei esate tikri, kad programinė įranga veikia saugioje aplinkoje. "„Microsoft“" nerekomenduoja taikyti šio laikino sprendimo būdo.
Sprendimas API veikimo būdo pakeitimas yra skirtas didesnių teisių pažeidžiamumo problemai spręsti. Tikimasi, kad bet kuri paveikta programinė įranga ar programos atliks kodo pakeitimus, kad prisitaikytų prie šio naujo dizaino pakeitimo.

Papildoma informacija apie šį naujinimą

Tolesniuose straipsniuose pateikiama papildomos informacijos apie šį naujinimą, susijusį su atskiromis produkto versijomis.

  • 5039889 .NET Framework 3.5 ir 4.8 versijų kaupiamojo naujinimo, skirto "Azure Stack HCI" 22H2 versijai (KB5039889), aprašas
  • 5039907 .NET Framework 3.5 ir 4.8.1 versijų kaupiamojo naujinimo, skirto "Azure Stack HCI" 22H2 versijai (KB5039907), aprašas

Kaip gauti šį naujinimą

Išleidimo kanalas Pasiekiamas Kitas veiksmas
„Windows Update“ ir „„Microsoft“ Update“ Taip Nėra. Šis naujinimas bus automatiškai atsiųstas ir įdiegtas iš „Windows Update“.
„Windows“ naujinimas, skirtas verslui Taip Nėra. Šis naujinimas bus automatiškai atsiųstas ir įdiegtas iš „Windows Update“.
„„Microsoft“ Update“ katalogas Taip Norėdami gauti atskirą šio naujinimo paketą, eikite į „„Microsoft“ Update“ katalogo svetainę.
„Windows Server Update Services“ (WSUS) Taip Šis operacinės sistemos naujinimas pasiūlys, jei taikoma, ir bus įdiegti atskiri ".NET Framework" produkto naujinimai. Daugiau informacijos apie atskirus ".NET Framework" produktų naujinimus rasite papildomos informacijos skyriuje apie šį naujinimą.
Šis naujinimas bus automatiškai sinchronizuojamas su WSUS, jei sukonfigūruosite toliau nurodytu būdu:
Gaminys: "Azure Stack HCI", 22H2 versija
Klasifikacija: Saugos naujinimai

Kaip gauti šio naujinimo žinyną ir palaikymą