Opmerking
- Releasedatum:
13 oktober 2020 - Versie:
.NET Framework 3.5 en 4.8
Overzicht
Er bestaat een beveiligingslek met betrekking tot het vrijgeven van informatie wanneer objecten in het geheugen onjuist worden verwerkt in .NET Framework. Een aanvaller die misbruik weet te maken van het beveiligingslek, kan inhoud van het geheugen van een getroffen systeem vrijgeven. Om misbruik te maken van het beveiligingslek, moet een geverifieerde aanvaller een speciaal vervaardigde applicatie uitvoeren. De update lost het beveiligingslek op door te corrigeren hoe het .NET Framework objecten in het geheugen verwerkt.
Ga voor meer informatie over de kwetsbaarheden naar de volgende Common Vulnerabilities and Exposures (CVE).
Bekende problemen in deze update
ASP.Net toepassingen mislukken tijdens het vooraf compileren met een foutbericht
Symptomen
Nadat u dit beveiligings- en kwaliteitsupdatepakket van 13 oktober 2020 voor .NET Framework 4.8 hebt aangevraagd, mislukt een aantal ASP.Net toepassingen tijdens het precompileren. Het foutbericht dat u ontvangt, bevat waarschijnlijk de woorden 'Fout ASPCONFIG'.
Oorzaak
Een ongeldige configuratiestatus in de secties 'sessionState', 'anonymouseIdentification' of 'authentication/forms' van de configuratie 'System.web'. Dit kan gebeuren tijdens build-and-publishing-routines als configuratietransformaties het Web.config bestand in een tussenliggende status achterlaten voor precompilatie.
Tijdelijke oplossing
Dit probleem is opgelost in KB4601050.
ASP.Net toepassingen leveren mogelijk geen cookieloze tokens in de URI
Symptomen
Nadat u dit beveiligings- en kwaliteitsupdatepakket van 1 oktober 2020 voor .NET Framework 4.8 hebt toegepast, leveren sommige ASP.Net toepassingen mogelijk geen cookieloze tokens in de URI, wat mogelijk resulteert in 302-omleidingslussen of verloren of ontbrekende sessiestatus.
Oorzaak
De ASP.Net functies voor Sessiestatus, Anonieme identificatie en Formulierverificatie zijn allemaal afhankelijk van het uitgeven van tokens aan een webclient, en ze bieden allemaal de optie voor deze tokens om te worden geleverd in een cookie of ingesloten in de URI voor clients die geen cookies ondersteunen. Het insluiten van URI's is lange tijd een onveilige en afgekeurde praktijk geweest en deze KB schakelt stilletjes het uitgeven van tokens in URI's uit, tenzij een van deze drie functies expliciet vraagt om een cookie-modus van "UseUri" in configuratie. Configuraties die 'AutoDetect' of 'UseDeviceProfile' opgeven, kunnen onbedoeld resulteren in een poging om deze tokens in de URI in te sluiten en te mislukken.
Tijdelijke oplossing
Dit probleem is opgelost in KB4601050.
Hoe u deze update kunt downloaden
Deze update installeren
| Uitgebracht via | Beschikbaar | Volgende stap |
|---|---|---|
| Windows Update en Microsoft Update | Ja | Geen. Deze update wordt automatisch gedownload en geïnstalleerd vanuit Windows Update. |
| Microsoft Update-catalogus | Ja | Ga naar de website Microsoft Update-catalogus om het afzonderlijke pakket voor deze update te downloaden. |
| Windows Server Update Services (WSUS) | Ja | Deze update wordt automatisch als volgt gesynchroniseerd met WSUS als je Producten en categorieën configureert: Product: Windows 10, versie 2004, Windows Server, versie 2004, Windows 10, versie 20H2 en Windows Server, versie 20H2 Categorie: Beveiligingsupdates |
Bestandsinformatie
Download de bestandsinformatie voor de cumulatieve update voor een lijst van bestanden die deel uitmaken van deze update.
Informatie over beveiliging en beveiliging
- Uzelf online beschermen: ondersteuning voor Windows-beveiliging
- Meer informatie over hoe we ons beschermen tegen cyberbedreigingen: Microsoft-beveiliging