Strony składników Web Part Metody usługi sieci Web mogą zostać zablokowane po zastosowaniu aktualizacji zabezpieczeń z września 2022 r. dla programu SharePoint Server (KB5017733)

Dotyczy
SharePoint Foundation 2013 SP1 SharePoint Server 2016 SharePoint Server 2019 SharePoint Server Subscription Edition

Ważne

Ten artykuł zawiera informacje na temat obniżania poziomu zabezpieczeń lub wyłączania funkcji zabezpieczeń na komputerze. Możesz wprowadzić te zmiany, aby obejść konkretny problem. Przed wprowadzeniem tych zmian zalecamy ocenę ryzyka związanego z zaimplementowaniem tego obejścia w danym środowisku. W przypadku zastosowania tego obejścia należy podjąć odpowiednie dodatkowe kroki, aby pomóc chronić komputer.

Objawy

Po zainstalowaniu następujących aktualizacji zabezpieczeń programu SharePoint Server z września niektóre metody usług sieci Web stron składników Web Part mogą zostać zablokowane. Ponadto tagi zdarzeń "6loz1" lub "5mh3d" są rejestrowane w dziennikach systemu zunifikowanego rejestrowania programu SharePoint (ULS).

Przyczyna

Aby zwiększyć bezpieczeństwo programu SharePoint, do metody RenderWebPartForEdit dodano rozszerzone testy zabezpieczeń w celu domyślnego blokowania kontrolek, które zawierają znak przechodzenia właściwości "." w swoich atrybutach. Może to spowodować zablokowanie istniejących metod usługi sieci Web stron składników Web Part.

Obejście

Uwaga

Gotowe funkcje i ich zależności programu SharePoint Server zależą od ustawień domyślnych pliku web.config. Jeśli w serwerze programu SharePoint nie wdrożono żadnego niestandardowego kodu ani składników, wprowadzanie jakichkolwiek zmian w web.config nie powinno być konieczne. Jeśli znajdziesz jakieś gotowe funkcje, na które nadal ma wpływ web.config domyślny, otwórz bilet pomocy technicznej, abyśmy mogli pomóc nam zbadać i rozwiązać problemy.

Ostrzeżenie

Domyślne kontrolki SafeControls w pliku web.config programu SharePoint przeszły przegląd zabezpieczeń i ich atrybut AllowPropertiesTraversal został ustawiony na podstawie tego, czy są uważane za bezpieczne do użycia ze znakiem przechodzenia właściwości w atrybutach. Użytkownicy powinni dokonać przeglądu zabezpieczeń przed ustawieniem jakichkolwiek dodatkowych atrybutów AllowPropertiesTraversal SafeControls na wartość true, aby upewnić się, że można ich bezpiecznie używać ze znakiem przechodzenia właściwości w wartościach atrybutów.

Aby obejść ten problem, odblokuj kontrolki zablokowane przez testy zabezpieczeń.

Najpierw poszukaj tagów zdarzeń "6loz1" i "5mh3d" w dziennikach systemu ULS programu SharePoint. Te tagi zdarzeń zawierają informacje o tym, które kontrolki zostały zablokowane ze względu na posiadanie znaku przechodzenia właściwości "." w wartości atrybutu. Na przykład:

Uwaga

6loz1 Unsafe control=<TypeName>, <AssemblyName>, <AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> za posiadanie właściwości traversal char w wartości atrybutu.

Następnie sprawdź zablokowaną kontrolkę, aby upewnić się, że jest bezpieczna ze znakiem przechodzenia właściwości w wartości atrybutu. Jeśli jest bezpieczny, poszukaj kontrolki <SafeControl> dla tej kontrolki w <węźle Configuration/SharePoint/SafeControls> w pliku web.config aplikacji internetowych i dodaj do niej atrybut AllowPropertiesTraversal="True ". Jeśli nie możesz znaleźć kontrolki <SafeControl> dla tej kontrolki w tym węźle, dodaj <element SafeControl> dla niej z atrybutem AllowPropertiesTraversal="True ". Oto przykład:

<SafeControl

    Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"

    Namespace="CustomSolution.AssemblyName.NameSpace"

    TypeName="AffectedClass"

    AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>