Uwaga
- Data wydania:
11 sierpnia 2020 r. - Wersja:
Program .NET Framework 3.5 i 4.8
Podsumowanie
Luka w zabezpieczeniach związana z podniesieniem uprawnień występuje, gdy ASP.NET lub .NET Framework aplikacje sieci Web działające w usługach IIS nieprawidłowo zezwalają na dostęp do buforowanych plików. Osoba atakująca, której uda się wykorzystać tę lukę, może uzyskać dostęp do plików z ograniczeniami. Aby wykorzystać tę lukę, osoba atakująca musiałaby wysłać specjalnie spreparowane żądanie do serwera, którego dotyczy luka. Aktualizacja usuwa lukę, zmieniając sposób obsługi żądań przez ASP.NET i .NET Framework.
Więcej informacji o lukach w zabezpieczeniach można znaleźć na stronie Common Vulnerabilities and Exposures (CVE).
Luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu występuje, gdy program Microsoft .NET Framework przetwarza dane wejściowe. Osoba atakująca, której uda się wykorzystać tę lukę, może przejąć kontrolę nad systemem, którego dotyczy problem. Aby wykorzystać tę lukę, osoba atakująca musiałaby mieć możliwość przesłania specjalnie spreparowanego pliku do aplikacji internetowej. Aktualizacja zabezpieczeń usuwa lukę, poprawiając sposób przetwarzania danych wejściowych przez program .NET Framework.
Aby uzyskać więcej informacji, przejdź do: https://go.microsoft.com/fwlink/?linkid=2138023
Więcej informacji o lukach w zabezpieczeniach można znaleźć na stronie Common Vulnerabilities and Exposures (CVE).
Znane problemy z tą aktualizacją
Aplikacje Windows Presentation Framework (WPF), które używają dwóch lub więcej elementów HostVisual należących do wspólnego wątku, gdzie oba elementy HostVisual są proszone o odłączenie od wizualnego celu mniej więcej w tym samym czasie, poczta kończy się niepowodzeniem z następującym błędem:
Typ wyjątku: System.COMException
Komunikat: UCEERR_RENDERTHREADFAILURE (HRESULT 0x88980406)
Stos wywołań: górna ramka to System.Windows.Media.Composition.DUCE+Channel.SyncFlush()
Obejścia problemów
Tę problematyczną poprawkę można wyłączyć, ustawiając przełącznik AppContext "Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread" na wartość true, przy użyciu jednej z opisanych tutaj metod. Powoduje to narażenie aplikacji na pierwotny błąd, dlatego należy usunąć przełącznik po opublikowaniu poprawki w ramach nadchodzącej aktualizacji.
Obejście 1
• Dodaj następujący wpis do pliku app.config, aby wyłączyć problematyczną poprawkę w jednej aplikacji.
<runtime>
<AppContextSwitchOverrides value="Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
</czas pracy>
Należy pamiętać, że jeśli konfiguracja aplikacji zawiera już wpis dla <parametru AppContextSwitchOverrides>, należy dodać nowe ustawienie w ramach tego wpisu, oddzielone od innych przełączników średnikiem:
<AppContextSwitchOverrides value="Switch.SomeOtherSwitch=true; Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
Obejście 2
• Zastosuj następujący podklucz rejestru, aby wyłączyć problematyczną poprawkę dla wszystkich aplikacji WPF na komputerze.
Ostrzeżenie
Niepoprawne zmodyfikowanie rejestru przy użyciu edytora rejestru lub innej metody może stać się przyczyną poważnych problemów. Ich usunięcie może wymagać ponownego zainstalowania systemu operacyjnego. Firma Microsoft nie może zagwarantować, że rozwiązanie tych problemów będzie możliwe. Zmodyfikuj rejestr na własne ryzyko.
Lokalizacja: HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework\AppContext\
Nazwa: Switch.System.Media.HostVisual.DisconnectsOnWrongThread
Typ: Ciąg
Wartość: true
Należy pamiętać, że w 64-bitowych systemach operacyjnych również trzeba zastosować podklucz rejestru o tej samej nazwie, typie i wartości w lokalizacji: HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\.NETFramework\AppContext\
Rozwiązanie
Pracujemy nad rozwiązaniem i udostępnimy aktualizację w następnej wersji.
Jak uzyskać tę aktualizację
Zainstaluj tę aktualizację
| Kanał wersji | Dostępne | Następny krok |
|---|---|---|
| Usługa Windows Update i Microsoft Update | Tak | Brak. Ta aktualizacja zostanie automatycznie pobrana z witryny Windows Update i zainstalowana. |
| Wykaz usługi Microsoft Update | Tak | Aby uzyskać autonomiczny pakiet tej aktualizacji, przejdź do witryny internetowej Wykaz usługi Microsoft Update. |
| Program Windows Server Update Services (WSUS) | Tak | Ta aktualizacja zostanie automatycznie zsynchronizowana z programem WSUS w przypadku skonfigurowania produktów i klasyfikacji następująco: Produkt:Windows 10 wersja 1903 i Windows Server 1903 RTM i Windows 10, wersja 1909 oraz Windows Server, wersja 1909 Klasyfikacja: Aktualizacje zabezpieczeń |
Informacje o plikach
Aby poznać listę plików zawartych w tej aktualizacji, pobierz informacje o plikach dla aktualizacji skumulowanej.
Informacje o ochronie i zabezpieczeniach
- Chroń się w trybie online: Pomoc techniczna dotycząca zabezpieczenia Windows
- Dowiedz się, jak chronimy się przed cyberzagrożeniami: zabezpieczenia firmy Microsoft