Pastaba
- Peržiūrėta 2024 m. rugpjūčio 28 d.: Atnaujinkite pakeitimų informaciją apie žinomą problemą skyriuje.
- Peržiūrėta 2024 m. liepos 30 d.: Į sekciją Žinomos problemos įtraukti svarbią keitimo informaciją.
Pastaba
- Leidimo data:
2024 m. liepos 9 d. - Versija:
".NET Framework" 3.5, 4.8 ir 4.8.1
Suvestinė
Šiame straipsnyje aprašomas "Azure Stack HCI" 22H2 versijos 3.5, 4.8 ir 4.8.1 versijų saugos ir kaupiamasis naujinimas.
Saugos patobulinimai
CVE-2024-38081 – ".NET Framework" didesnių teisių suteikimo pažeidžiamumas
Šis saugos naujinimas skirtas nuotolinio kodo vykdymo pažeidžiamumui, išsamiai aprašytam CVE-2024-38081.
Kokybės ir patikimumo patobulinimai
Patobulinimų, išleistų su šiuo naujinimu, sąrašą rasite šio straipsnio papildomos informacijos sekcijoje esančiuose straipsnių saituose.
Žinomos problemos šiame naujinime
| Išsami keitimų informacija |
2024 m. liepos mėn. išleistas ".NET Framework" priežiūros naujinimų paketas – ".NET Framework" yra saugos pataisa, skirta didesnių teisių pažeidžiamumui, išsamiai aprašytam CVE 2024-38081. Pataisymas pakeitė System.IO.Path.GetTempPath metodo grąžinamą reikšmę. Jei "Windows" versija atskleidžia "GetTempPath2 Win32" API, šis metodas iškviečia tą API ir pateikia išspręstą kelią. Norėdami gauti daugiau informacijos apie tai, kaip atliekamas šis sprendimas, įskaitant tai, kaip kontroliuoti grąžinamą reikšmę naudojant aplinkos kintamuosius, žr. "GetTempPath2" dokumentacijos skyriuje Pastabos. "GetTempPath2" API gali būti prieinama ne visose "Windows" versijose. Pastebimas skirtumas tarp "GetTempPath" ir "GetTempPath2 Win32" API yra tas, kad jie pateikia skirtingas SYSTEM ir ne SYSTEM procesų reikšmes. Iškviečiant šią funkciją iš proceso, veikiančio kaip SYSTEM, ji grąžins kelią %WINDIR%\SystemTemp, kuris yra nepasiekiamas ne SYSTEM procesams. Šios sistemos procesų grąžinamos reikšmės aplinkos kintamieji negali perrašyti. Ne SYSTEM procesuose "GetTempPath2" veiks taip pat, kaip "GetTempPath", atsižvelgdama į tuos pačius aplinkos kintamuosius, kad perrašytų grąžinamą reikšmę. Kai kuriuose scenarijuose gali būti įmanoma peradresuoti laikinąjį aplanką į kitą aplanką naudojant aplinkos kintamuosius ar kitas priemones. Naujausią informaciją apie šį veikimą rasite oficialioje " GetTempPath2 Win32 API" dokumentacijoje. Daugiau informacijos ieškokite System.IO.Path.GetTempPath API . |
|---|---|
| Laikinas sprendimas |
⚠️ Įspėjimas: atsisakymas išjungs saugos pataisą, skirtą didesnių teisių suteikimo pažeidžiamumui, išsamiai aprašytam CVE 2024-38081. Atsisakymas galioja tik laikinam sprendimui, jei esate tikri, kad programinė įranga veikia saugioje aplinkoje. "„Microsoft“" nerekomenduoja taikyti šio laikino sprendimo būdo.
|
| Sprendimas | API veikimo būdo pakeitimas yra skirtas didesnių teisių pažeidžiamumo problemai spręsti. Tikimasi, kad bet kuri paveikta programinė įranga ar programos atliks kodo pakeitimus, kad prisitaikytų prie šio naujo dizaino pakeitimo. |
Papildoma informacija apie šį naujinimą
Tolesniuose straipsniuose pateikiama papildomos informacijos apie šį naujinimą, susijusį su atskiromis produkto versijomis.
- 5039889 .NET Framework 3.5 ir 4.8 versijų kaupiamojo naujinimo, skirto "Azure Stack HCI" 22H2 versijai (KB5039889), aprašas
- 5039907 .NET Framework 3.5 ir 4.8.1 versijų kaupiamojo naujinimo, skirto "Azure Stack HCI" 22H2 versijai (KB5039907), aprašas
Kaip gauti šį naujinimą
| Išleidimo kanalas | Pasiekiamas | Kitas veiksmas |
|---|---|---|
| „Windows Update“ ir „„Microsoft“ Update“ | Taip | Nėra. Šis naujinimas bus automatiškai atsiųstas ir įdiegtas iš „Windows Update“. |
| „Windows“ naujinimas, skirtas verslui | Taip | Nėra. Šis naujinimas bus automatiškai atsiųstas ir įdiegtas iš „Windows Update“. |
| „„Microsoft“ Update“ katalogas | Taip | Norėdami gauti atskirą šio naujinimo paketą, eikite į „„Microsoft“ Update“ katalogo svetainę. |
| „Windows Server Update Services“ (WSUS) | Taip | Šis operacinės sistemos naujinimas pasiūlys, jei taikoma, ir bus įdiegti atskiri ".NET Framework" produkto naujinimai. Daugiau informacijos apie atskirus ".NET Framework" produktų naujinimus rasite papildomos informacijos skyriuje apie šį naujinimą. Šis naujinimas bus automatiškai sinchronizuojamas su WSUS, jei sukonfigūruosite toliau nurodytu būdu: Gaminys: "Azure Stack HCI", 22H2 versija Klasifikacija: Saugos naujinimai |
Kaip gauti šio naujinimo žinyną ir palaikymą
- Naujinimų diegimo žinynas: „Windows Update“ DUK
- Apsisaugokite internete ir namuose: "„Windows“ sauga" palaikymas
- Vietinė parama pagal jūsų šalį: Tarptautinė pagalba