Opmerking
- Herzien op 28 augustus 2024: Update voor het breken van details van wijzigingen in de sectie Bekend probleem.
- Herzien op 30 juli 2024: Voeg belangrijke wijzigingsgegevens toe aan de sectie Bekend probleem.
Opmerking
- Releasedatum:
9 juli 2024 - Versie:
.NET Framework 3.5, 4.8 en 4.8.1
Overzicht
In dit artikel worden de beveiligings- en cumulatieve update voor 3.5, 4.8 en 4.8.1 voor Azure Stack HCI, versie 22H2 beschreven.
Verbeteringen in de beveiliging
CVE-2024-38081 - Beveiligingsprobleem met misbruik van bevoegdheden in .NET Framework
Deze beveiligingsupdate lost een beveiligingsprobleem met betrekking tot het uitvoeren van externe code op dat wordt beschreven in CVE-2024-38081.
Kwaliteits- en betrouwbaarheidsverbeteringen
Zie de artikelkoppelingen in de sectie Aanvullende informatie van dit artikel voor een lijst met verbeteringen die met deze update zijn uitgebracht.
Bekende problemen in deze update
| Details van wijzigingen verbreken | De onderhoudsupdate voor .NET Framework die is uitgebracht in juli 2024 beveiligings- en kwaliteitsrollup - .NET Framework bevat een beveiligingsoplossing die is opgelost met een beveiligingsprobleem met onrechtmatige uitbreiding van toegangsrechten dat wordt beschreven in CVE 2024-38081. De oplossing heeft de retourwaarde van de System.IO.Path.GetTempPath-methode gewijzigd. Als de GetTempPath2 Win32-API wordt weergegeven in de Windows-versie, wordt deze API met deze methode aangeroepen en wordt het omgezette pad geretourneerd. Zie de sectie Opmerkingen van de GetTempPath2-documentatie voor meer informatie over hoe deze oplossing wordt uitgevoerd, inclusief hoe u de retourwaarde kunt regelen door het gebruik van omgevingsvariabelen. De API GetTempPath2 is mogelijk niet beschikbaar in alle versies van Windows. Een waarneembaar verschil tussen de GetTempPath- en GetTempPath2 Win32-API's is dat ze verschillende waarden retourneren voor SYSTEM- en niet-SYSTEM-processen. Wanneer deze functie wordt aangeroepen vanuit een proces dat als SYSTEM wordt uitgevoerd, wordt het pad %WINDIR%\SystemTemp geretourneerd, dat niet toegankelijk is voor niet-SYSTEM-processen. Deze retourwaarde voor SYSTEM-processen kan niet worden overschreven door omgevingsvariabelen. Voor niet-SYSTEM-processen gedraagt GetTempPath2 zich hetzelfde als GetTempPath, waarbij dezelfde omgevingsvariabelen worden gerespecteerd om de retourwaarde te negeren. In sommige scenario's is het mogelijk de map Temp om te leiden naar een andere map met behulp van omgevingsvariabelen of op een andere manier. Raadpleeg de officiële documentatie voor de GetTempPath2 Win32 API voor de meest recente informatie over dit gedrag. Raadpleeg de System.IO.Path.GetTempPath-API voor meer informatie. |
|---|---|
| Tijdelijke oplossing |
⚠️ Waarschuwing: met de opt-out wordt de beveiligingsoplossing voor het beveiligingsprobleem met betrekking tot misbruik van bevoegdheden zoals beschreven in CVE 2024-38081 uitgeschakeld. De opt-out is alleen bedoeld als tijdelijke oplossing als u zeker weet dat de software wordt uitgevoerd in een beveiligde omgeving. Microsoft raadt het toepassen van deze tijdelijke oplossing niet aan.
|
| Oplossing | De gedragswijziging van de API is standaard bedoeld om de kwetsbaarheid voor misbruik van bevoegdheden aan te pakken. Van alle betrokken software of toepassingen wordt verwacht dat deze een codewijziging aanbrengt om zich aan te passen aan deze nieuwe ontwerpwijziging. |
Aanvullende informatie over deze update
De volgende artikelen bevatten aanvullende informatie over deze update met betrekking tot afzonderlijke productversies.
- 5039889 Beschrijving van de cumulatieve update voor .NET Framework 3.5 en 4.8 voor Azure Stack HCI, versie 22H2 (KB5039889)
- 5039907 Beschrijving van de cumulatieve update voor .NET Framework 3.5 en 4.8.1 voor Azure Stack HCI, versie 22H2 (KB5039907)
Hoe u deze update kunt downloaden
| Uitgebracht via | Beschikbaar | Volgende stap |
|---|---|---|
| Windows Update en Microsoft Update | Ja | Geen. Deze update wordt automatisch gedownload en geïnstalleerd vanuit Windows Update. |
| Windows Update for Business | Ja | Geen. Deze update wordt automatisch gedownload en geïnstalleerd vanuit Windows Update. |
| Microsoft Update-catalogus | Ja | Ga naar de website Microsoft Update-catalogus om het afzonderlijke pakket voor deze update te downloaden. |
| Windows Server Update Services (WSUS) | Ja | Deze update van het besturingssysteem wordt, indien van toepassing, aangeboden en afzonderlijke productupdates voor .NET Framework zullen worden geïnstalleerd. Zie aanvullende informatie over deze updatesectie voor meer informatie over afzonderlijke productupdates voor .NET Framework. Deze update wordt automatisch gesynchroniseerd met WSUS als je als volgt configureert: Product: Azure Stack HCI, versie 22H2 Categorie: Beveiligingsupdates |
Help en ondersteuning verkrijgen voor deze update
- Hulp bij het installeren van updates: Veelgestelde vragen over Windows Update
- Uzelf online en thuis beschermen: ondersteuning voor Windows-beveiliging
- Lokale ondersteuning volgens uw land: Internationale ondersteuning