Svarīgi!
Šajā rakstā ir sniegta informācija, kā palīdzēt samazināt drošības iestatījumus vai kā datorā izslēgt drošības līdzekļus. Varat veikt šīs izmaiņas, lai apietu konkrētu problēmu. Pirms šo izmaiņu veikšanas iesakām izvērtēt riskus, kas ir saistīti ar šā risinājuma ieviešanu jūsu konkrētajā vidē. Ieviešot šo risinājumu, veiciet visas atbilstošās papildu darbības, lai aizsargātu datoru.
Pazīmes
Pēc šo septembra drošības atjauninājumu instalēšanas produktam SharePoint Server var tikt bloķētas dažas tīmekļa daļu lapu tīmekļa pakalpojuma metodes. Turklāt SharePoint vienotās reģistrēšanas sistēmas (ULS) žurnālos tiek reģistrēti arī notikumu tagi "6loz1" vai "5mh3d".
- SharePoint Foundation 2013 drošības atjauninājuma apraksts: 2022. gada 13. septembris (KB5002159)
- SharePoint Foundation 2013 drošības atjauninājuma apraksts: 2022. gada 13. septembris (KB5002267)
- SharePoint Enterprise Server 2016 valodas pakotnes drošības atjauninājuma apraksts: 2022. gada 13. septembris (KB5002142)
- SharePoint Enterprise Server 2016 drošības atjauninājuma apraksts: 2022. gada 13. septembris (KB5002269)
- Drošības atjauninājuma apraksts sistēmai SharePoint Server 2019: 2022. gada 13. septembris (KB5002258)
- SharePoint Server 2019 valodas pakotnes drošības atjauninājuma apraksts: 2022. gada 13. septembris (KB5002257)
- Drošības atjauninājuma apraksts sistēmai SharePoint Server abonējams izdevums: 2022. gada 13. septembris (KB5002271)
- SharePoint Server abonējams izdevums valodas pakotnes drošības atjauninājuma apraksts: 2022. gada 13. septembris (KB5002270)
Iemesls
Lai uzlabotu SharePoint drošību, metodei RenderWebPartForEdit ir pievienotas uzlabotas drošības pārbaudes, lai bloķētu vadīklas, kuru atribūtos pēc noklusējuma ir rekvizīta šķērsošanas rakstzīme ".". Šī iemesla dēļ esošās tīmekļa daļu lapu tīmekļa pakalpojumu metodes var tikt bloķētas.
Risinājums
Piezīme
SharePoint Server lietošanai gatavie līdzekļi un to atkarības ir atkarīgas no web.config faila noklusējuma iestatījumiem. Ja jūsu SharePoint Server nav izvietots pielāgots kods vai komponenti, nekādas web.config izmaiņas nav jāveic. Ja atrodat lietošanai gatavus līdzekļus, kurus joprojām ietekmē noklusējuma web.config, lūdzu, atveriet atbalsta biļeti, lai palīdzētu izmeklēt un risināt problēmas.
Brīdinājums
SharePoint web.config faila noklusējuma drošās vadīklas ir pakļautas drošības pārskatīšanai, un to atribūts AllowPropertiesTraversal ir iestatīts, pamatojoties uz to, vai atribūtos tās tiek uzskatītas par drošām lietošanai ar rekvizīta šķērsošanas rakstzīmi. Pirms jebkādu papildu SafeControls AllowPropertiesTraversal atribūtu iestatīšanas vērtība ir True, lietotājiem ir jāveic drošības pārbaude, lai pārliecinātos, ka tie ir droši lietošanai ar rekvizīta šķērsošanas rakstzīmi to atribūtu vērtībās.
Lai novērstu šo problēmu, atbloķējiet drošības pārbaužu bloķētās vadīklas.
Vispirms meklējiet notikumu atzīmes "6loz1" un "5mh3d" SharePoint ULS žurnālos. Šie notikumu tagi satur informāciju par to, kuras vadīklas tika bloķētas, jo tām atribūta vērtībā ir šķērsošanas rakstzīme ".". Piemērs.
Piezīme
6loz1 Unsafe control=<TypeName>, AssemblyName>, <<AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> rekvizītu šķērsošanas rakstzīmei atribūta vērtībā.
Pēc tam pārbaudiet bloķēto vadīklu, lai pārliecinātos, vai tā ir droša, izmantojot rekvizīta šķērsošanas rakstzīmi atribūta vērtībā. Ja tas ir droši, meklējiet <attiecīgās vadīklas <SafeControl> mezglā Configuration/SharePoint/SafeControls> savu tīmekļa lietojumprogrammu web.config failā un pievienojiet tam atribūtu AllowPropertiesTraversal="True". Ja nevarat atrast <šīs vadīklas SafeControl> šajā mezglā, pievienojiet <tai elementu SafeControl> ar atribūtu AllowPropertiesTraversal="True". Piemērs:
<SafeControl
Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"
Namespace="CustomSolution.AssemblyName.NameSpace"
TypeName="AffectedClass"
AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>