Svarbu
Šiame straipsnyje pateikiama informacija, kaip padėti sumažinti saugos parametrus arba išjungti kompiuterio saugos funkcijas. Šiuos keitimus galite atlikti norėdami išspręsti konkrečią problemą. Prieš atliekant šiuos pakeitimus rekomenduojame įvertinti riziką, susijusią su šio sprendimo diegimu jūsų konkrečioje aplinkoje. Jei įdiegsite šį problemos sprendimą, atlikite visus atitinkamus papildomus veiksmus, kad apsaugotumėte kompiuterį.
Požymiai
Įdiegus šiuos rugsėjo mėn. saugos naujinimus, skirtus "SharePoint Server", kai kurie iš dalių sudarytų puslapių žiniatinklio tarnybos metodai gali būti blokuojami. Be to, įvykio žymės "6loz1" arba "5mh3d" registruojamos "SharePoint" vieningos registravimo sistemos (ULS) žurnaluose.
- "SharePoint Foundation 2013" saugos naujinimo aprašas: 2022 m. rugsėjo 13 d. (KB5002159)
- "SharePoint Foundation 2013" saugos naujinimo aprašas: 2022 m. rugsėjo 13 d. (KB5002267)
- "SharePoint Enterprise Server 2016" kalbos paketo saugos naujinimo aprašas: 2022 m. rugsėjo 13 d. (KB5002142)
- "SharePoint Enterprise Server 2016" saugos naujinimo aprašas: 2022 m. rugsėjo 13 d. (KB5002269)
- SharePoint Server 2019 saugos naujinimo aprašas: 2022 m. rugsėjo 13 d. (KB5002258)
- SharePoint Server 2019 kalbos paketo saugos naujinimo aprašas: 2022 m. rugsėjo 13 d. (KB5002257)
- „SharePoint Server“ prenumeruojamas leidimas saugos naujinimo aprašas: 2022 m. rugsėjo 13 d. (KB5002271)
- „SharePoint Server“ prenumeruojamas leidimas kalbos paketo saugos naujinimo aprašas: 2022 m. rugsėjo 13 d. (KB5002270)
Priežastis
Siekiant sustiprinti "SharePoint" saugą, metodas "RenderWebPartForEdit" buvo įtrauktas į patobulintas saugos patikras, kad būtų blokuojami valdikliai, kurių atributuose yra ypatybės perėjimo simbolis ".". Dėl to gali būti blokuojami esami iš dalių sudarytų puslapių žiniatinklio tarnybos metodai.
Sprendimo būdas
Pastaba
"SharePoint Server" paruoštos naudoti funkcijos ir jų priklausomybės priklauso nuo numatytųjų web.config failo parametrų. Jei jūsų "SharePoint Server" nėra įdiegto jokio pasirinktinio kodo ar komponentų, neturėtų būti būtina atlikti jokių web.config keitimų. Jei rasite paruoštų naudoti funkcijų, kurioms vis dar turi įtakos numatytoji web.config, atidarykite palaikymo kvitą, kad galėtume ištirti ir išspręsti problemas.
Įspėjimas
"SharePoint" web.config faile esantys numatytieji "SafeControls" buvo patikrinti ir jų atributas AllowPropertiesTraversal nustatytas atsižvelgiant į tai, ar jie laikomi saugiais naudoti su jų atributuose esančiais ypatybių perėjimo simboliais. Prieš nustatydami bet kokius papildomus SafeControls AllowPropertiesTraversal atributus kaip teisingus, vartotojai turėtų atlikti saugos peržiūrą, kad įsitikintų, jog juos saugu naudoti su jų atributų reikšmėse pažymėtu ypatybių perėjimo simboliu.
Norėdami išspręsti šią problemą, atblokuokite valdiklius, kuriuos blokuoja saugos patikros.
Pirmiausia ieškokite įvykio žymių "6loz1" ir "5mh3d" "SharePoint" ULS žurnaluose. Šiose įvykių žymėse yra informacijos apie tai, kurie valdikliai buvo užblokuoti dėl to, kad jų atributo vertėje buvo ypatybės perėjimo simbolis ".". Pavyzdžiui:
Pastaba
6loz1 Unsafe control=<TypeName>, AssemblyName>, <<AssemblyVersion>, AssemblyLanguageSetting>, <AssemblyPublicKey>, <kai atributo vertėje yra ypatybės perėjimo simbolis.
Tada patikrinkite blokuojamą valdiklį, kad įsitikintumėte, jog jis saugus, naudodami atributo reikšmėje esantį ypatybės perėjimo ženklą. Jei jis saugus, ieškokite <to valdiklio <"SafeControl>" žiniatinklio programų web.config failo mazge "Configuration/SharePoint/SafeControls>" ir įtraukite į jį atributą AllowPropertiesTraversal="True". Jei tame mazge nerandate <to valdiklio "SafeControl>", įtraukite <jo elementą "SafeControl>" su atributu AllowPropertiesTraversal="True". Toliau pateikiamas pavyzdys:
<SafeControl
Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"
Namespace="CustomSolution.AssemblyName.NameSpace"
TypeName="AffectedClass"
AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>