Viktig
Denne artikkelen inneholder informasjon som viser deg hvordan du bidrar til å redusere sikkerhetsinnstillingene eller hvordan du deaktiverer sikkerhetsfunksjoner på en datamaskin. Du kan gjøre disse endringene for å omgå et bestemt problem. Før du gjør disse endringene, anbefaler vi at du evaluerer risikoene som er knyttet til implementering av denne midlertidige løsningen i ditt bestemte miljø. Hvis du implementerer denne midlertidige løsningen, må du utføre nødvendige ytterligere trinn for å beskytte datamaskinen.
Symptomer
Når du har installert følgende september-sikkerhetsoppdateringer for SharePoint Server, kan enkelte metoder for nettdelsider være blokkert. I tillegg logges hendelseskodene «6loz1» eller «5mh3d» i logger for SharePoint Unified Logging System (ULS).
- Beskrivelse av sikkerhetsoppdateringen for SharePoint Foundation 2013: 13. september 2022 (KB5002159)
- Beskrivelse av sikkerhetsoppdateringen for SharePoint Foundation 2013: 13. september 2022 (KB5002267)
- Beskrivelse av sikkerhetsoppdateringen for språkpakken for SharePoint Enterprise Server 2016: 13. september 2022 (KB5002142)
- Beskrivelse av sikkerhetsoppdateringen for SharePoint Enterprise Server 2016: 13. september 2022 (KB5002269)
- Beskrivelse av sikkerhetsoppdateringen for SharePoint Server 2019: 13. september 2022 (KB5002258)
- Beskrivelse av sikkerhetsoppdateringen for SharePoint Server 2019-språkpakken: 13. september 2022 (KB5002257)
- Beskrivelse av sikkerhetsoppdateringen for SharePoint Server abonnementsversjon: 13. september 2022 (KB5002271)
- Beskrivelse av sikkerhetsoppdateringen for SharePoint Server abonnementsversjon-språkpakken: 13. september 2022 (KB5002270)
Årsak
For å styrke sikkerheten i SharePoint ble forbedrede sikkerhetskontroller lagt til i RenderWebPartForEdit-metoden for å blokkere kontroller som inneholder egenskapstraverseringstegnet "." i attributtene som standard. Dette kan føre til at eksisterende webdel-tjenestemetoder for nettdelsider blokkeres.
Midlertidig løsning
Obs!
De bruksklare funksjonene og deres avhengigheter til SharePoint Server avhenger av standardinnstillingene i web.config filen. Hvis SharePoint Server ikke har egendefinert kode eller komponenter distribuert, skal det ikke være nødvendig å introdusere endringer i web.config. Hvis du finner noen bruksklare funksjoner som fortsatt er påvirket av standardweb.config, kan du åpne en støtteforespørsel slik at vi kan hjelpe deg med å undersøke og løse problemene.
Advarsel
Standard SafeControls i SharePoints web.config fil har gjennomgått en sikkerhetsgjennomgang og har fått AllowPropertiesTraversal-attributtet angitt basert på om de anses som trygge for bruk med et egenskapstraverseringstegn i attributtene sine. Brukere bør gjøre en sikkerhetsgjennomgang før de angir flere SafeControls AllowPropertiesTraversal-attributter til sann for å sikre at de er trygge for bruk med et egenskapstraverseringstegn i attributtverdiene.
Du kan omgå dette problemet ved å fjerne blokkeringen av kontroller som er blokkert av sikkerhetskontrollene.
Se først etter hendelseskodene «6loz1» og «5mh3d» i SharePoint ULS-loggene. Disse hendelseskodene inneholder informasjon om hvilke kontroller som ble blokkert fordi de hadde et traverseringstegn for egenskapen «.» i attributtverdien. Eksempel:
Obs!
6loz1 Usikker kontroll=<TypeName>, <AssemblyName>, <AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> for å ha traverseringstegnkode for egenskap i attributtverdi.
Deretter undersøker du den blokkerte kontrollen for å sikre at den er trygg med et traverseringstegn for egenskap i attributtverdien. Hvis det er trygt, kan du se etter <SafeControl> for denne kontrollen i noden <Configuration/SharePoint/SafeControls> i web.config-filen i nettprogrammene og legge til attributtet AllowPropertiesTraversal="True" i den. Hvis du ikke finner <SafeControl> for denne kontrollen i denne noden, legger du til et <SafeControl-element> for den med attributtet AllowPropertiesTraversal="True". Følgende er et eksempel:
<SafeControl
Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"
Namespace="CustomSolution.AssemblyName.NameSpace"
TypeName="AffectedClass"
AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>