Obs!
- Utgivelsesdato:
13. oktober 2020 - Versjon:
.NET Framework 4.8
Sammendrag
Sikkerhetsforbedringer
Det oppstår et sikkerhetsproblem med informasjonsavsløring når .NET Framework behandler objekter i minnet feilaktig. En angriper som klarer å utnytte sikkerhetsproblemet, kan avsløre innholdet i et berørt systemminne. En godkjent angriper må kjøre et spesiallaget program for å kunne utnytte sikkerhetsproblemet. Oppdateringen løser sikkerhetsproblemet ved å rette opp hvordan .NET Framework håndterer objekter i minnet.
Hvis du vil lære mer om sårbarhetene, kan du gå til følgende vanlige sikkerhetssvakheter og eksponeringer (CVE).
Forbedringer av kvalitet og pålitelighet
| WCF1 | - Løste et problem med at WCF-tjenester noen ganger ikke starter når du starter flere tjenester samtidig. |
|---|---|
| Winforms | - Løste en regresjon som ble introdusert i .NET Framework 4.8, der egenskapene Control.AccessibleName, Control.AccessibleRole og Control.AccessibleDescription sluttet å virke for følgende kontroller:Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - Løste en regresjon i tilgjengelig navn for kombinasjonsbokselementer for databundne kombinasjonsbokser. .NET Framework 4.8 begynte å bruke typenavn i stedet for verdien til DisplayMember-egenskapen som et tilgjengelig navn, og denne forbedringen bruker DisplayMember på nytt. |
| ASP.NET | - Deaktiverte gjenbruk av AppPathModifier i ASP.Net kontrollutdata. - HttpCookie-objekter i ASP.Net forespørselskonteksten opprettes med konfigurerte standarder for informasjonskapselflagg i stedet for . Primitive NET-standarder samsvarer med virkemåten til «new HttpCookie(name)». |
| SQL | - Løste en feil som noen ganger oppstod når en bruker koblet til én Azure SQL-database, utførte en enklavebasert operasjon og deretter koblet til en annen database under den samme serveren som har samme attesterings-URL, og utførte en enklaveoperasjon på den andre serveren. |
| CLR2 | - La til en CLR-konfigurasjonsvariabel Thread_AssignCpuGroups (1 som standard) som kan settes til 0 for å deaktivere automatisk CPU-gruppetilordning utført av CLR for nye tråder opprettet av Thread.Start() og trådutvalgstråder, slik at en app kan gjøre sin egen trådspredning. - Løste en sjelden dataskade som kan oppstå ved bruk av nye API-er, for eksempel Unsafe.ByteOffset<T> , som ofte brukes med de nye Span-typene. Skaden kan oppstå når en GC-operasjon utføres mens en tråd kaller Unsafe.ByteOffset<T> fra innsiden av en løkke. - Løste et problem med tidtakere med svært lang forfallstid som tikker ned mye tidligere enn forventet når AppContext-bryteren «Switch.System.Threading.UseNetCoreTimer» er aktivert. |
1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)
Kjente problemer med denne oppdateringen
ASP.Net programmer mislykkes under forhåndskompilering med feilmelding
Symptomer
Når du har brukt denne samleoppdateringen for sikkerhet og kvalitet for 13. oktober 2020 for .NET Framework 4.8, mislykkes noen ASP.Net programmer under forhåndskompilering. Feilmeldingen du får, inneholder sannsynligvis ordene «Feil ASPCONFIG».
Årsak
En ugyldig konfigurasjonstilstand i delene «sessionState», «anonymouseIdentification» eller «authentication/forms» i «System.web»-konfigurasjonen. Dette kan skje under bygg- og publiseringsrutiner hvis konfigurasjonstransformasjoner lar den Web.config filen være i en mellomliggende tilstand for forhåndskompilering.
Løsning
Dette problemet ble løst i KB4601052.
ASP.Net programmer leverer kanskje ikke tokener uten informasjonskapsler i URI-en
Symptomer
Når du har tatt i bruk denne samleoppdateringen for sikkerhet og kvalitet for .NET Framework 4.8 fra 1. oktober 2020, kan det hende at noen ASP.Net programmer ikke leverer tokener uten informasjonskapsler i URI-en, noe som kan resultere i 302-omdirigeringsløkker eller tapt eller manglende økttilstand.
Årsak
De ASP.Net funksjonene for økttilstand, anonym identifikasjon og skjemagodkjenning er avhengige av utstedelse av tokener til en webklient, og alle tillater at disse tokenene leveres i en informasjonskapsel eller bygges inn i URI-en for klienter som ikke støtter informasjonskapsler. URI-innebygging har lenge vært en usikker og ikke anbefalt praksis, og denne KB-en deaktiverer utstedende tokener i URI-er med mindre en av disse tre funksjonene eksplisitt ber om en informasjonskapselmodus av "UseUri" i konfigurasjonen. Konfigurasjoner som angir Autogjenkjenning eller UseDeviceProfile kan utilsiktet føre til forsøk på og mislykket innebygging av disse tokenene i URI-en.
Løsning
Dette problemet ble løst i KB4601052.
Slik får du denne oppdateringen
Installer denne oppdateringen
| Utgivelseskanal | Tilgjengelig | Neste trinn |
|---|---|---|
| Windows Update og Microsoft Update | Ja | Ingen. Oppdateringen blir lastet ned og installert fra Windows Update automatisk. |
| Microsoft Update-katalog | Ja | Du kan få denne oppdateringen som en frittstående pakke ved å gå til nettstedet Microsoft Update-katalog. |
| Windows Server Update Services (WSUS) | Ja | Denne oppdateringen blir automatisk synkronisert med WSUS hvis du konfigurerer Produkter og klassifiseringer på denne måten: Produkt:Windows 10 versjon 1703 Klassifisering: Sikkerhetsoppdateringer |
Filinformasjon
Du finner en liste over filene i denne oppdateringen ved å laste ned filinformasjonen for samleoppdateringen.
Informasjon om beskyttelse og sikkerhet
- Beskytt deg selv på nettet: Kundestøtte for Windows Sikkerhet
- Finn ut hvordan vi beskytter mot cybertrusler: Microsoft-sikkerhet