2020 m. spalio 13 d. – KB4578968 .NET Framework 3.5 ir 4.8 versijų kaupiamasis naujinimas, skirtas Windows 10, 2004 versijai, Windows Server, 2004 versijai, Windows 10, 20H2 versijai ir Windows Server, 20H2 versijai

Taikoma
.NET

Pastaba

  • Leidimo data:
    2020 m. spalio 13 d.
  • Versija:
    ".NET Framework" 3.5 ir 4.8

Suvestinė

Informacijos atskleidimo pažeidžiamumas egzistuoja, kai ".NET Framework" netinkamai tvarko atmintyje esančius objektus. Pažeidžiamumą sėkmingai išnaudojęs užpuolikas gali atskleisti paveiktos sistemos atminties turinį. Norėdamas pasinaudoti pažeidžiamumu, autentifikuotas užpuolikas turės paleisti specialiai sukurtą programą. Naujinimas išsprendžia pažeidžiamumą, ištaisydamas, kaip ".NET Framework" apdoroja objektus atmintyje.

Norėdami sužinoti daugiau apie pažeidžiamumus, eikite į šiuos bendrus pažeidžiamumus ir grėsmes (CVE).

Žinomos problemos šiame naujinime

ASP.Net programos nepavyksta išankstinio kompiliavimo metu ir pateikiamas klaidos pranešimas

Požymiai
Pritaikius šį 2020 m. spalio 13 d. saugos ir kokybės naujinimų paketą, skirtą .NET Framework 4.8, kai kurios ASP.Net programos nepavyksta išankstinio kompiliavimo metu. Gautame klaidos pranešime tikriausiai bus žodžiai "Klaida ASPCONFIG".

Priežastis
Netinkama konfigūracijos būsena System.web konfigūracijos skyriuose "sessionState", "anonymouseIdentification" arba "authentication/forms". Tai gali nutikti kūrimo ir publikavimo paprogramių metu, jei konfigūracijos transformacijos palieka Web.config failą tarpinėje būsenoje, kad būtų galima iš anksto sudaryti.

Sprendimas

Ši problema buvo išspręsta KB4601050.

ASP.Net programos gali neteikti be slapukų atpažinimo ženklų URI

Požymiai
Pritaikius šį 2020 m. spalio 1 d. saugos ir kokybės naujinimų paketą, skirtą 4.8 .NET Framework, kai kurios ASP.Net programos gali neteikti be slapukų atpažinimo ženklų URI, todėl gali atsirasti 302 peradresavimo ciklų arba prarasta ar trūkstama seanso būsena.

Priežastis
Seanso būsenos, anoniminio identifikavimo ir formų autentifikavimo ASP.Net funkcijos priklauso nuo atpažinimo ženklų išdavimo žiniatinklio klientui ir visos jos suteikia galimybę šiuos atpažinimo ženklus pateikti slapuke arba įdėti į URI klientams, kurie nepalaiko slapukų. URI įdėjimas ilgą laiką buvo nesaugi ir nerekomenduojama praktika, todėl šis KB tyliai išjungia žetonų išdavimą URI, nebent viena iš šių trijų funkcijų aiškiai prašo slapukų režimo "UseUri" konfigūracijoje. Konfigūracijos, kurios nurodo "AutoDetect" arba "UseDeviceProfile", gali netyčia bandyti ir nesėkmingai įdėti šiuos atpažinimo ženklus į URI.

Sprendimas

Ši problema buvo išspręsta KB4601050.

Kaip gauti šį naujinimą

Diegti šį naujinimą

Išleidimo kanalas Pasiekiamas Kitas veiksmas
„Windows Update“ ir „„Microsoft“ Update“ Taip Nėra. Šis naujinimas bus automatiškai atsiųstas ir įdiegtas iš „Windows Update“.
„„Microsoft“ Update“ katalogas Taip Norėdami gauti atskirą šio naujinimo paketą, eikite į „„Microsoft“ Update“ katalogo svetainę.
„Windows Server Update Services“ (WSUS) Taip Šis naujinimas bus automatiškai sinchronizuojamas su WSUS, jei Produktai ir klasifikacija sukonfigūruosite šiuo būdu:
Produktas: "Windows 10" 2004 versija, "Windows Server" 2004 versija, "Windows 10" 20H2 versija ir "Windows Server" 20H2 versija
Klasifikacija: Saugos naujinimai

Failo informacija

Norėdami gauti į šį naujinimą įtrauktų failų sąrašą, atsisiųskite kaupiamojo naujinimo failo informaciją.

Informacija apie apsaugą ir saugą