Iš dalių sudaryti puslapiai Žiniatinklio tarnybos metodai gali būti blokuojami pritaikius 2022 m. rugsėjo mėn. saugos naujinimą, skirtą "SharePoint Server" (KB5017733)

Taikoma
SharePoint Foundation 2013 SP1 SharePoint Server 2016 SharePoint Server 2019 SharePoint Server Subscription Edition

Svarbu

Šiame straipsnyje pateikiama informacija, kaip padėti sumažinti saugos parametrus arba išjungti kompiuterio saugos funkcijas. Šiuos keitimus galite atlikti norėdami išspręsti konkrečią problemą. Prieš atliekant šiuos pakeitimus rekomenduojame įvertinti riziką, susijusią su šio sprendimo diegimu jūsų konkrečioje aplinkoje. Jei įdiegsite šį problemos sprendimą, atlikite visus atitinkamus papildomus veiksmus, kad apsaugotumėte kompiuterį.

Požymiai

Įdiegus šiuos rugsėjo mėn. saugos naujinimus, skirtus "SharePoint Server", kai kurie iš dalių sudarytų puslapių žiniatinklio tarnybos metodai gali būti blokuojami. Be to, įvykio žymės "6loz1" arba "5mh3d" registruojamos "SharePoint" vieningos registravimo sistemos (ULS) žurnaluose.

Priežastis

Siekiant sustiprinti "SharePoint" saugą, metodas "RenderWebPartForEdit" buvo įtrauktas į patobulintas saugos patikras, kad būtų blokuojami valdikliai, kurių atributuose yra ypatybės perėjimo simbolis ".". Dėl to gali būti blokuojami esami iš dalių sudarytų puslapių žiniatinklio tarnybos metodai.

Sprendimo būdas

Pastaba

"SharePoint Server" paruoštos naudoti funkcijos ir jų priklausomybės priklauso nuo numatytųjų web.config failo parametrų. Jei jūsų "SharePoint Server" nėra įdiegto jokio pasirinktinio kodo ar komponentų, neturėtų būti būtina atlikti jokių web.config keitimų. Jei rasite paruoštų naudoti funkcijų, kurioms vis dar turi įtakos numatytoji web.config, atidarykite palaikymo kvitą, kad galėtume ištirti ir išspręsti problemas.

Įspėjimas

"SharePoint" web.config faile esantys numatytieji "SafeControls" buvo patikrinti ir jų atributas AllowPropertiesTraversal nustatytas atsižvelgiant į tai, ar jie laikomi saugiais naudoti su jų atributuose esančiais ypatybių perėjimo simboliais. Prieš nustatydami bet kokius papildomus SafeControls AllowPropertiesTraversal atributus kaip teisingus, vartotojai turėtų atlikti saugos peržiūrą, kad įsitikintų, jog juos saugu naudoti su jų atributų reikšmėse pažymėtu ypatybių perėjimo simboliu.

Norėdami išspręsti šią problemą, atblokuokite valdiklius, kuriuos blokuoja saugos patikros.

Pirmiausia ieškokite įvykio žymių "6loz1" ir "5mh3d" "SharePoint" ULS žurnaluose. Šiose įvykių žymėse yra informacijos apie tai, kurie valdikliai buvo užblokuoti dėl to, kad jų atributo vertėje buvo ypatybės perėjimo simbolis ".". Pavyzdžiui:

Pastaba

6loz1 Unsafe control=<TypeName>, AssemblyName>, <<AssemblyVersion>, AssemblyLanguageSetting>, <AssemblyPublicKey>, <kai atributo vertėje yra ypatybės perėjimo simbolis.

Tada patikrinkite blokuojamą valdiklį, kad įsitikintumėte, jog jis saugus, naudodami atributo reikšmėje esantį ypatybės perėjimo ženklą. Jei jis saugus, ieškokite <to valdiklio <"SafeControl>" žiniatinklio programų web.config failo mazge "Configuration/SharePoint/SafeControls>" ir įtraukite į jį atributą AllowPropertiesTraversal="True". Jei tame mazge nerandate <to valdiklio "SafeControl>", įtraukite <jo elementą "SafeControl>" su atributu AllowPropertiesTraversal="True". Toliau pateikiamas pavyzdys:

<SafeControl

    Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"

    Namespace="CustomSolution.AssemblyName.NameSpace"

    TypeName="AffectedClass"

    AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>