2020. gada 13. oktobris — KB4578970 kumulatīvais atjauninājums operētājsistēmai .NET Framework 4.8 Windows 10 versijai 1703

Attiecas uz
.NET

Piezīme

  • Izlaides datums:
    2020. gada 13. oktobris
  • Versija:
    .NET Framework 4.8

Kopsavilkums

Drošības uzlabojumi

Informācijas izpaušanas ievainojamība pastāv, ja .NET Framework nepareizi apstrādā objektus atmiņā. Uzbrucējs, kas sekmīgi izmantoja ievainojamību, var atklāt ietekmētās sistēmas atmiņas saturu. Lai izmantotu ievainojamību, autentificētam uzbrucējam būtu jāpalaiž īpaši izstrādāta lietojumprogramma. Atjauninājums novērš ievainojamību, labojot to, kā .NET Framework apstrādā objektus atmiņā.

Lai iegūtu papildinformāciju par ievainojamībām, skatiet tālāk minētās ievainojamības un riska grupas (CVE).

Kvalitātes un uzticamības uzlabojumi

WCF1 - Ir novērsta problēma, kuras dēļ WCF pakalpojumus reizēm neizdevās startēt, vienlaikus startējot vairākus pakalpojumus.
Winforms - Novērsta regresija, kas tika ieviesta .NET Framework 4.8, kad rekvizīti Control.AccessibleName, Control.AccessibleRole un Control.AccessibleDescription pārtrauca darboties šādām vadīklām:Label, GroupBox, Toolstrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Novērsta regresija pieejamā nosaukumā kombinēto lodziņu vienumiem ar datiem saistītiem kombinētajiem lodziņiem. .NET Framework 4.8 sāka izmantot tipa nosaukumu, nevis rekvizīta DisplayMember vērtību kā pieejamu nosaukumu, šajā uzlabojumā atkal tiek izmantots DisplayMember nosaukums.
ASP.NET - Atspējota AppPathModifier atkārtota izmantošana ASP.Net vadības izvadē.
- HttpCookie objekti ASP.Net pieprasījuma kontekstā tiks izveidoti ar konfigurētiem sīkfailu karodziņu noklusējuma iestatījumiem, nevis . NET stila primitīvs noklusējums atbilst 'new HttpCookie(name)' uzvedībai.
SQL - Novērsta kļūme, kas dažkārt radās, lietotājam izveidojot savienojumu ar vienu Azure SQL datu bāzi, veicot anklāvu darbību un pēc tam izveidojot savienojumu ar citu datu bāzi tajā pašā serverī, kurai ir tas pats apliecinājuma URL, un veicot anklāva darbību otrajā serverī.
CLR2 - Pievienots CLR konfigurācijas mainīgais Thread_AssignCpuGroups (1 pēc noklusējuma), kuru var iestatīt uz 0, lai atspējotu automātisko CPU grupas piešķiršanu, ko CLR veic jauniem pavedieniem, ko izveidojis Thread.Start() un pavedienu pūla pavedieni, lai lietotne varētu pati veikt savu pavedienu izplatīšanu.
- Novērsta reta datu bojājuma problēma, kas var rasties, izmantojot jaunus API, piemēram, Unsafe.ByteOffset<T> , kas bieži tiek izmantoti ar jaunajiem span tipiem. Bojājums var rasties, ja GC darbība tiek veikta, kad pavediens izsauc Unsafe.ByteOffset<T> no cilpas.
- Novērsta problēma saistībā ar taimeriem ar ļoti ilgu izpildes laiku, kas atzīmējās daudz ātrāk nekā gaidīts, ja ir iespējots AppContext slēdzis "Switch.System.Threading.UseNetCoreTimer".

1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)

Zināmās problēmas šajā atjauninājumā

ASP.Net lietojumprogrammas kļūme iepriekšējas kompilācijas laikā ar kļūdas ziņojumu

Problēmas pazīmes
Pēc šī 2020. gada 13. oktobra drošības un kvalitātes apkopojuma piemērošanas operētājsistēmai .NET Framework 4.8 dažas ASP.Net lietojumprogrammas iepriekšējas kompilācijas laikā neizdodas. Parādītajā kļūdas ziņojumā, visticamāk, būs ietverti vārdi "Kļūda ASPCONFIG."

Iemesls
Nederīgs konfigurācijas stāvoklis konfigurācijas sadaļā "sessionState", "anonymouseIdentification" vai "authentication/forms" konfigurācijā "System.web". Tas var notikt būvēšanas un publicēšanas rutīnas laikā, ja konfigurācijas transformācijas atstāj Web.config failu starpstāvoklī iepriekšējai kompilācijai.

Risinājums

Šo problēmu var novērst, izmantojot KB4601052.

ASP.Net lietojumprogrammas var nepiegādāt bezsīkfailu marķierus URI

Problēmas pazīmes
Pēc šī 2020. gada 1. oktobra drošības un kvalitātes apkopojuma piemērošanas operētājsistēmai .NET Framework 4.8 dažas ASP.Net lietojumprogrammas var nepiegādāt bezsīkfailu marķierus URI, iespējams, izraisot 302 novirzīšanas cilpas vai zaudētu vai trūkstošu sesijas stāvokli.

Iemesls
Sesijas stāvokļa, anonīmās identifikācijas un veidlapu autentifikācijas ASP.Net līdzekļi balstās uz pilnvaru izsniegšanu tīmekļa klientam, un tie visi nodrošina iespēju šos marķierus piegādāt sīkfailā vai iegult URI klientiem, kas neatbalsta sīkfailus. URI iegulšana jau sen ir nedroša un neieteicama prakse, un šis KB klusi atspējo žetonu izsniegšanu URI, ja vien kāda no šīm trim funkcijām konfigurācijā skaidri nepieprasa sīkfailu režīmu "UseUri". Konfigurācijas, kas norāda "AutoDetect" vai "UseDeviceProfile", var nejauši izraisīt šo marķieru iegulšanas mēģinājumus un neizdevās URI.

Risinājums

Šo problēmu var novērst, izmantojot KB4601052.

Atjauninājuma iegūšana

Instalēt šo atjauninājumu

Laidiena kanāls Pieejams Nākamā darbība
Windows Update un Microsoft Update Nav. Šis atjauninājums tiks automātiski lejupielādēts un instalēts no pakalpojuma Windows Update.
Microsoft Update katalogs Lai iegūtu atsevišķo šī atjauninājuma pakotni, apmeklējiet tīmekļa vietni Microsoft Update katalogs.
Windows Server Update Services (WSUS) Šis atjauninājums tiks automātiski sinhronizēts ar WSUS, ja sadaļu Produkti un klasifikācijas konfigurēsit tā, kā norādīts tālāk.
Produkts:Windows 10 versija 1703
Klasifikācija — drošības atjauninājumi

Faila informācija

Lai skatītu šajā atjauninājumā nodrošināto failu sarakstu, lejupielādējiet informāciju par failiem kumulatīvajā atjauninājumā.

Informācija par aizsardzību un drošību