Piezīme
- Izlaides datums:
2020. gada 13. oktobris - Versija:
.NET Framework 3.5 un 4.8
Kopsavilkums
Informācijas izpaušanas ievainojamība pastāv, ja .NET Framework nepareizi apstrādā objektus atmiņā. Uzbrucējs, kas sekmīgi izmantoja ievainojamību, var atklāt ietekmētās sistēmas atmiņas saturu. Lai izmantotu ievainojamību, autentificētam uzbrucējam būtu jāpalaiž īpaši izstrādāta lietojumprogramma. Atjauninājums novērš ievainojamību, labojot to, kā .NET Framework apstrādā objektus atmiņā.
Lai iegūtu papildinformāciju par ievainojamībām, skatiet tālāk minētās ievainojamības un riska grupas (CVE).
Zināmās problēmas šajā atjauninājumā
ASP.Net lietojumprogrammas kļūme iepriekšējas kompilācijas laikā ar kļūdas ziņojumu
Problēmas pazīmes
Pēc šī 2020. gada 13. oktobra drošības un kvalitātes apkopojuma piemērošanas operētājsistēmai .NET Framework 4.8 dažas ASP.Net lietojumprogrammas iepriekšējas kompilācijas laikā neizdodas. Parādītajā kļūdas ziņojumā, visticamāk, būs ietverti vārdi "Kļūda ASPCONFIG."
Iemesls
Nederīgs konfigurācijas stāvoklis konfigurācijas sadaļā "sessionState", "anonymouseIdentification" vai "authentication/forms" konfigurācijā "System.web". Tas var notikt būvēšanas un publicēšanas rutīnas laikā, ja konfigurācijas transformācijas atstāj Web.config failu starpstāvoklī iepriekšējai kompilācijai.
Risinājums
Šo problēmu var novērst, izmantojot KB4601056.
ASP.Net lietojumprogrammas var nepiegādāt bezsīkfailu marķierus URI
Problēmas pazīmes
Pēc šī 2020. gada 1. oktobra drošības un kvalitātes apkopojuma piemērošanas operētājsistēmai .NET Framework 4.8 dažas ASP.Net lietojumprogrammas var nepiegādāt bezsīkfailu marķierus URI, iespējams, izraisot 302 novirzīšanas cilpas vai zaudētu vai trūkstošu sesijas stāvokli.
Iemesls
Sesijas stāvokļa, anonīmās identifikācijas un veidlapu autentifikācijas ASP.Net līdzekļi balstās uz pilnvaru izsniegšanu tīmekļa klientam, un tie visi nodrošina iespēju šos marķierus piegādāt sīkfailā vai iegult URI klientiem, kas neatbalsta sīkfailus. URI iegulšana jau sen ir nedroša un neieteicama prakse, un šis KB klusi atspējo žetonu izsniegšanu URI, ja vien kāda no šīm trim funkcijām konfigurācijā skaidri nepieprasa sīkfailu režīmu "UseUri". Konfigurācijas, kas norāda "AutoDetect" vai "UseDeviceProfile", var nejauši izraisīt šo marķieru iegulšanas mēģinājumus un neizdevās URI.
Risinājums
Šo problēmu var novērst, izmantojot KB4601056.
Atjauninājuma iegūšana
Instalēt šo atjauninājumu
| Laidiena kanāls | Pieejams | Nākamā darbība |
|---|---|---|
| Windows Update un Microsoft Update | Jā | Nav. Šis atjauninājums tiks automātiski lejupielādēts un instalēts no pakalpojuma Windows Update. |
| Microsoft Update katalogs | Jā | Lai iegūtu atsevišķo šī atjauninājuma pakotni, apmeklējiet tīmekļa vietni Microsoft Update katalogs. |
| Windows Server Update Services (WSUS) | Jā | Šis atjauninājums tiks automātiski sinhronizēts ar WSUS, ja sadaļu Produkti un klasifikācijas konfigurēsit tā, kā norādīts tālāk. Produkts:Windows 10, versija 1903, Windows Server, versija 1903, Windows 10, versija 1909 un Windows Server, versija 1909 Klasifikācija — drošības atjauninājumi |
Faila informācija
Lai skatītu šajā atjauninājumā nodrošināto failu sarakstu, lejupielādējiet informāciju par failiem kumulatīvajā atjauninājumā.
Informācija par aizsardzību un drošību
- Aizsargājieties tiešsaistē: Windows drošības atbalsts
- Uzziniet, kā mēs aizsargājamies pret kiberdraudiem: Microsoft drošība