13 oktober 2020 - KB4578969 Cumulatieve update voor .NET Framework 4.8 voor Windows 10, versie 1607 en Windows Server, versie 2016

Van toepassing op
.NET

Opmerking

  • Releasedatum:
    13 oktober 2020
  • Versie:
    .NET Framework 4.8

Overzicht

Verbeteringen in de beveiliging

Er bestaat een beveiligingslek met betrekking tot het vrijgeven van informatie wanneer objecten in het geheugen onjuist worden verwerkt in .NET Framework. Een aanvaller die misbruik weet te maken van het beveiligingslek, kan inhoud van het geheugen van een getroffen systeem vrijgeven. Om misbruik te maken van het beveiligingslek, moet een geverifieerde aanvaller een speciaal vervaardigde applicatie uitvoeren. De update lost het beveiligingslek op door te corrigeren hoe het .NET Framework objecten in het geheugen verwerkt.

Ga voor meer informatie over de kwetsbaarheden naar de volgende Common Vulnerabilities and Exposures (CVE).

Verbeteringen in kwaliteit en betrouwbaarheid

WCF1 - Probleem opgelost waarbij WCF-services soms niet kunnen worden gestart wanneer meerdere services tegelijk worden gestart.
Win-formulieren - Een regressie opgelost die werd geïntroduceerd in .NET Framework 4.8, waarbij de eigenschappen Control.AccessibleName, Control.AccessibleRole en Control.AccessibleDescription niet meer werkten voor de volgende besturingselementen: Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Probleem opgelost met een regressie in de toegankelijke naam voor items in keuzelijsten met invoervak voor aan gegevens gebonden keuzelijsten met invoervak. .NET Framework 4.8 is begonnen met het gebruik van typenaam in plaats van de waarde van de eigenschap DisplayMember als een toegankelijke naam, deze verbetering gebruikt de DisplayMember opnieuw.
ASP.NET - Hergebruik van AppPathModifier in ASP.Net besturingsuitgang uitgeschakeld.
- HttpCookie-objecten in de context van het ASP.Net-verzoek worden gemaakt met geconfigureerde standaardinstellingen voor cookievlaggen in plaats van . NET-stijl primitieve standaardinstellingen die overeenkomen met het gedrag van 'new HttpCookie(name)'.
SQL - Oplossing gevonden voor een fout die soms optreedt wanneer een gebruiker verbinding maakt met een Azure SQL-database, een enclave-gebaseerde bewerking uitvoert en vervolgens verbinding maakt met een andere database onder dezelfde server die dezelfde Attestation-URL heeft en een enclave-bewerking uitvoert op de tweede server.
CLR2 - Een CLR-configuratievariabele Thread_AssignCpuGroups toegevoegd (standaard 1) die kan worden ingesteld op 0 om automatische CPU-groepstoewijzing door de CLR uit te schakelen voor nieuwe threads die zijn gemaakt door Thread.Start() en threadpoolthreads, zodat een app zijn eigen thread-spreading kan doen.
- Een zeldzame gegevensbeschadiging opgelost die kan optreden bij het gebruik van nieuwe API's zoals Unsafe.ByteOffset<T> die vaak worden gebruikt met de nieuwe Span-typen. De beschadiging kan optreden wanneer een GC-bewerking wordt uitgevoerd terwijl een thread Unsafe.ByteOffset<T> aanroept vanuit een lus.
- Probleem opgelost met timers met zeer lange eindtijden die veel eerder aftikken dan verwacht wanneer de AppContext-schakeloptie 'Switch.System.Threading.UseNetCoreTimer' is ingeschakeld.

1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)

Bekende problemen in deze update

ASP.Net toepassingen mislukken tijdens het vooraf compileren met een foutbericht

Symptomen
Nadat u dit beveiligings- en kwaliteitsupdatepakket van 13 oktober 2020 voor .NET Framework 4.8 hebt aangevraagd, mislukt een aantal ASP.Net toepassingen tijdens het precompileren. Het foutbericht dat u ontvangt, bevat waarschijnlijk de woorden 'Fout ASPCONFIG'.

Oorzaak
Een ongeldige configuratiestatus in de secties 'sessionState', 'anonymouseIdentification' of 'authentication/forms' van de configuratie 'System.web'. Dit kan gebeuren tijdens build-and-publishing-routines als configuratietransformaties het Web.config bestand in een tussenliggende status achterlaten voor precompilatie.

Tijdelijke oplossing

Dit probleem is opgelost in KB4601051.

ASP.Net toepassingen leveren mogelijk geen cookieloze tokens in de URI

Symptomen
Nadat u dit beveiligings- en kwaliteitsupdatepakket van 1 oktober 2020 voor .NET Framework 4.8 hebt toegepast, leveren sommige ASP.Net toepassingen mogelijk geen cookieloze tokens in de URI, wat mogelijk resulteert in 302-omleidingslussen of verloren of ontbrekende sessiestatus.

Oorzaak
De ASP.Net functies voor Sessiestatus, Anonieme identificatie en Formulierverificatie zijn allemaal afhankelijk van het uitgeven van tokens aan een webclient, en ze bieden allemaal de optie voor deze tokens om te worden geleverd in een cookie of ingesloten in de URI voor clients die geen cookies ondersteunen. Het insluiten van URI's is lange tijd een onveilige en afgekeurde praktijk geweest en deze KB schakelt stilletjes het uitgeven van tokens in URI's uit, tenzij een van deze drie functies expliciet vraagt om een cookie-modus van "UseUri" in configuratie. Configuraties die 'AutoDetect' of 'UseDeviceProfile' opgeven, kunnen onbedoeld resulteren in een poging om deze tokens in de URI in te sluiten en te mislukken.

Tijdelijke oplossing

Dit probleem is opgelost in KB4601051.

Hoe u deze update kunt downloaden

Deze update installeren

Uitgebracht via Beschikbaar Volgende stap
Windows Update en Microsoft Update Ja Geen. Deze update wordt automatisch gedownload en geïnstalleerd vanuit Windows Update.
Microsoft Update-catalogus Ja Ga naar de website Microsoft Update-catalogus om het afzonderlijke pakket voor deze update te downloaden.
Windows Server Update Services (WSUS) Ja Deze update wordt automatisch als volgt gesynchroniseerd met WSUS als je Producten en categorieën configureert:
Product:Windows 10, versie 1607 en Windows Server, versie 2016
Categorie: Beveiligingsupdates

Bestandsinformatie

Download de bestandsinformatie voor de cumulatieve update voor een lijst van bestanden die deel uitmaken van deze update.

Informatie over beveiliging en beveiliging