Uwaga
- Data wydania:
13 października 2020 r. - Wersja:
.NET Framework 4.8
Podsumowanie
Ulepszenia zabezpieczeń
Luka w zabezpieczeniach umożliwiająca ujawnienie informacji występuje, gdy program .NET Framework nieprawidłowo obsługuje obiekty w pamięci. Osoba atakująca, której uda się wykorzystać tę lukę, może ujawnić zawartość pamięci zainfekowanego systemu. Aby wykorzystać tę lukę, uwierzytelniony atakujący musiałby uruchomić specjalnie spreparowaną aplikację. Aktualizacja usuwa lukę, poprawiając sposób, w jaki program .NET Framework obsługuje obiekty w pamięci.
Więcej informacji o lukach w zabezpieczeniach można znaleźć na stronie Common Vulnerabilities and Exposures (CVE).
Ulepszenia w zakresie jakości i niezawodności
| Program WCF1 | - Rozwiązano problem polegający na tym, że usługi WCF czasami nie uruchamiały się podczas jednoczesnego uruchamiania wielu usług. |
|---|---|
| Formularze wygranej | - Rozwiązano problem regresji wprowadzony w programie .NET Framework 4.8, gdzie właściwości Control.AccessibleName, Control.AccessibleRole i Control.AccessibleDescription przestały działać dla następujących kontrolek:Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - Rozwiązano problem z postępem w zakresie ułatwień dostępu dla elementów pola kombi powiązanego z danymi. W programie .NET Framework 4.8 rozpoczęto używanie nazwy typu zamiast wartości właściwości DisplayMember jako nazwy z ułatwieniami dostępu, to ulepszenie ponownie używa elementu DisplayMember. |
| ASP.NET | - Wyłączono ponowne użycie modyfikatora AppPathModifier w wyjściu kontrolki ASP.Net. - Obiekty HttpCookie w kontekście żądania ASP.Net zostaną utworzone ze skonfigurowanymi wartościami domyślnymi dla flag plików cookie zamiast . Prymitywne ustawienia domyślne w stylu NET pasują do zachowania 'new HttpCookie(name)'. |
| SQL | - Rozwiązano problem, który czasami występował, gdy użytkownik łączy się z jedną bazą danych Azure SQL, wykonuje operację opartą na enklawie, a następnie łączy się z inną bazą danych na tym samym serwerze, który ma ten sam adres URL zaświadczania i wykonuje operację enklawy na drugim serwerze. |
| CLR 2 | - Dodano zmienną konfiguracyjną CLR Thread_AssignCpuGroups (domyślnie 1), która może być ustawiona na 0, aby wyłączyć automatyczne przypisywanie grup procesora CPU wykonywane przez CLR dla nowych wątków utworzonych przez Thread.Start() i wątków puli wątków, tak aby aplikacja mogła wykonywać własne rozkładanie wątków. - Rozwiązano problem z rzadkim uszkodzeniem danych, które może wystąpić podczas korzystania z nowych interfejsów API, takich jak Unsafe.ByteOffset<T> , które są często używane z nowymi typami Span. Uszkodzenie może wystąpić, gdy operacja GC jest wykonywana, gdy wątek wywołuje Unsafe.ByteOffset<T> z wewnątrz pętli. - Rozwiązano problem dotyczący czasomierzy z bardzo długimi terminami ukończenia, które upływają znacznie wcześniej niż oczekiwano po włączeniu przełącznika AppContext "Switch.System.Threading.UseNetCoreTimer". |
1 Windows Communication Foundation (WCF)
2 Środowisko uruchomieniowe języka wspólnego (CLR)
Znane problemy z tą aktualizacją
ASP.Net aplikacje kończą się niepowodzeniem podczas wstępnej kompilacji z komunikatem o błędzie
Objawy
Po zastosowaniu tego pakietu zbiorczego aktualizacji zabezpieczeń i jakości z 13 października 2020 r. dla .NET Framework 4.8 niektóre aplikacje ASP.Net nie działają podczas wstępnej kompilacji. Wyświetlony komunikat o błędzie będzie prawdopodobnie zawierał słowa "Błąd ASPCONFIG".
Przyczyna
Nieprawidłowy stan konfiguracji w sekcjach "sessionState", "anonymouseIdentification" lub "authentication/forms" konfiguracji "System.web". Może się to zdarzyć podczas procedur kompilacji i publikowania, jeśli przekształcenia konfiguracji pozostawiają plik Web.config w stanie pośrednim na potrzeby wstępnej kompilacji.
Obejście
Klienci, którzy zaobserwują nowe nieoczekiwane błędy lub problemy funkcjonalne, mogą zaimplementować ustawienie aplikacji, dodając (lub scalając) poniższy kod z plikiem konfiguracji aplikacji. Ustawienie wartości "true" lub "false" pozwoli uniknąć tego problemu. Zalecamy jednak ustawienie tej wartości na "true" w przypadku witryn, które nie korzystają z funkcji uwierzytelniania bez plików cookie.
<?xml version="1.0" encoding="utf-8" ?>
<configuration>
<appSettings>
<add key=”aspnet:DisableAppPathModifier” value=”true” />
</appSettings>
</configuration>
ASP.Net aplikacje mogą nie dostarczać tokenów bez plików cookie w identyfikatorze URI
Objawy
Po zastosowaniu tego pakietu zbiorczego aktualizacji zabezpieczeń i jakości z 1 października 2020 r. dla .NET Framework 4.8 niektóre aplikacje ASP.Net mogą nie dostarczać tokenów bez plików cookie w identyfikatorze URI, co może skutkować pętlami przekierowań 302 albo utratą lub brakiem stanu sesji.
Przyczyna
Funkcje ASP.Net dla stanu sesji, identyfikacji anonimowej i uwierzytelniania formularzy polegają na wystawianiu tokenów klientowi internetowemu i wszystkie umożliwiają dostarczanie tych tokenów w pliku cookie lub osadzanie ich w identyfikatorze URI w przypadku klientów, którzy nie obsługują plików cookie. Osadzanie identyfikatorów URI od dawna jest niebezpieczną i niezalecaną praktyką, a ta baza wiedzy po cichu wyłącza wystawianie tokenów w identyfikatorach URI, chyba że jedna z tych trzech funkcji jawnie zażąda trybu plików cookie "UseUri" w konfiguracji. Konfiguracje określające wartość "AutoDetect" lub "UseDeviceProfile" mogą przypadkowo spowodować próbę i niepowodzenie osadzenia tych tokenów w identyfikatorze URI.
Obejście
Klientom, którzy zauważą nowe, nieoczekiwane zachowanie, zaleca się zmianę wszystkich trzech ustawień bez plików cookie na "UseCookies", jeśli to możliwe.
<?xml version="1.0" encoding="utf-8" ?>
<configuration>
<system.web>
<anonymousidentification cookieless="UseCookies" />
<sessionState cookieless="UseCookies" />
<authentication>
<forms cookieless="UseCookies" />
</authentication>
</system.web>
</configuation>
Jeśli aplikacja bezwzględnie musi nadal korzystać z tokenów osadzonych w identyfikatorze URI i może to robić bezpiecznie, można je ponownie włączyć za pomocą następującego appSettinging. Jednak ponownie zdecydowanie zaleca się odejście od osadzania tych tokenów w identyfikatorach URI.
<?xml version="1.0" encoding="utf-8" ?>
<configuration>
<appSettings>
<add key="aspnet:DisableAppPathModifier" value="false" />
</appSettings>
</configuation>
Jak uzyskać tę aktualizację
Zainstaluj tę aktualizację
| Kanał wersji | Dostępne | Następny krok |
|---|---|---|
| Usługa Windows Update i Microsoft Update | Tak | Brak. Ta aktualizacja zostanie automatycznie pobrana z witryny Windows Update i zainstalowana. |
| Wykaz usługi Microsoft Update | Tak | Aby uzyskać autonomiczny pakiet tej aktualizacji, przejdź do witryny internetowej Wykaz usługi Microsoft Update. |
| Program Windows Server Update Services (WSUS) | Tak | Ta aktualizacja zostanie automatycznie zsynchronizowana z programem WSUS w przypadku skonfigurowania produktów i klasyfikacji następująco: Product:Windows 10 Version 1803 Klasyfikacja: Aktualizacje zabezpieczeń |
Informacje o plikach
Aby poznać listę plików zawartych w tej aktualizacji, pobierz informacje o plikach dla aktualizacji skumulowanej.
Informacje o ochronie i zabezpieczeniach
- Chroń się w trybie online: Pomoc techniczna dotycząca zabezpieczenia Windows
- Dowiedz się, jak chronimy się przed cyberzagrożeniami: zabezpieczenia firmy Microsoft