Pastaba
- Leidimo data:
2020 m. spalio 13 d. - Versija:
".NET Framework" 3.5 ir 4.8
Suvestinė
Informacijos atskleidimo pažeidžiamumas egzistuoja, kai ".NET Framework" netinkamai tvarko atmintyje esančius objektus. Pažeidžiamumą sėkmingai išnaudojęs užpuolikas gali atskleisti paveiktos sistemos atminties turinį. Norėdamas pasinaudoti pažeidžiamumu, autentifikuotas užpuolikas turės paleisti specialiai sukurtą programą. Naujinimas išsprendžia pažeidžiamumą, ištaisydamas, kaip ".NET Framework" apdoroja objektus atmintyje.
Norėdami sužinoti daugiau apie pažeidžiamumus, eikite į šiuos bendrus pažeidžiamumus ir grėsmes (CVE).
Žinomos problemos šiame naujinime
ASP.Net programos nepavyksta išankstinio kompiliavimo metu ir pateikiamas klaidos pranešimas
Požymiai
Pritaikius šį 2020 m. spalio 13 d. saugos ir kokybės naujinimų paketą, skirtą .NET Framework 4.8, kai kurios ASP.Net programos nepavyksta išankstinio kompiliavimo metu. Gautame klaidos pranešime tikriausiai bus žodžiai "Klaida ASPCONFIG".
Priežastis
Netinkama konfigūracijos būsena System.web konfigūracijos skyriuose "sessionState", "anonymouseIdentification" arba "authentication/forms". Tai gali nutikti kūrimo ir publikavimo paprogramių metu, jei konfigūracijos transformacijos palieka Web.config failą tarpinėje būsenoje, kad būtų galima iš anksto sudaryti.
Sprendimas
Ši problema buvo išspręsta KB4601050.
ASP.Net programos gali neteikti be slapukų atpažinimo ženklų URI
Požymiai
Pritaikius šį 2020 m. spalio 1 d. saugos ir kokybės naujinimų paketą, skirtą 4.8 .NET Framework, kai kurios ASP.Net programos gali neteikti be slapukų atpažinimo ženklų URI, todėl gali atsirasti 302 peradresavimo ciklų arba prarasta ar trūkstama seanso būsena.
Priežastis
Seanso būsenos, anoniminio identifikavimo ir formų autentifikavimo ASP.Net funkcijos priklauso nuo atpažinimo ženklų išdavimo žiniatinklio klientui ir visos jos suteikia galimybę šiuos atpažinimo ženklus pateikti slapuke arba įdėti į URI klientams, kurie nepalaiko slapukų. URI įdėjimas ilgą laiką buvo nesaugi ir nerekomenduojama praktika, todėl šis KB tyliai išjungia žetonų išdavimą URI, nebent viena iš šių trijų funkcijų aiškiai prašo slapukų režimo "UseUri" konfigūracijoje. Konfigūracijos, kurios nurodo "AutoDetect" arba "UseDeviceProfile", gali netyčia bandyti ir nesėkmingai įdėti šiuos atpažinimo ženklus į URI.
Sprendimas
Ši problema buvo išspręsta KB4601050.
Kaip gauti šį naujinimą
Diegti šį naujinimą
| Išleidimo kanalas | Pasiekiamas | Kitas veiksmas |
|---|---|---|
| „Windows Update“ ir „„Microsoft“ Update“ | Taip | Nėra. Šis naujinimas bus automatiškai atsiųstas ir įdiegtas iš „Windows Update“. |
| „„Microsoft“ Update“ katalogas | Taip | Norėdami gauti atskirą šio naujinimo paketą, eikite į „„Microsoft“ Update“ katalogo svetainę. |
| „Windows Server Update Services“ (WSUS) | Taip | Šis naujinimas bus automatiškai sinchronizuojamas su WSUS, jei Produktai ir klasifikacija sukonfigūruosite šiuo būdu: Produktas: "Windows 10" 2004 versija, "Windows Server" 2004 versija, "Windows 10" 20H2 versija ir "Windows Server" 20H2 versija Klasifikacija: Saugos naujinimai |
Failo informacija
Norėdami gauti į šį naujinimą įtrauktų failų sąrašą, atsisiųskite kaupiamojo naujinimo failo informaciją.
Informacija apie apsaugą ir saugą
- Apsisaugokite internete: "„Windows“ sauga" palaikymas
- Sužinokite, kaip saugomės nuo kibernetinių grėsmių: "Microsoft" sauga