13 października 2020 r. — KB4578972 skumulowana aktualizacja systemu .NET Framework 4.8 dla systemu Windows 10 wersji 1803

Dotyczy
.NET

Uwaga

  • Data wydania:
    13 października 2020 r.
  • Wersja:
    .NET Framework 4.8

Podsumowanie

Ulepszenia zabezpieczeń

Luka w zabezpieczeniach umożliwiająca ujawnienie informacji występuje, gdy program .NET Framework nieprawidłowo obsługuje obiekty w pamięci. Osoba atakująca, której uda się wykorzystać tę lukę, może ujawnić zawartość pamięci zainfekowanego systemu. Aby wykorzystać tę lukę, uwierzytelniony atakujący musiałby uruchomić specjalnie spreparowaną aplikację. Aktualizacja usuwa lukę, poprawiając sposób, w jaki program .NET Framework obsługuje obiekty w pamięci.

Więcej informacji o lukach w zabezpieczeniach można znaleźć na stronie Common Vulnerabilities and Exposures (CVE).

Ulepszenia w zakresie jakości i niezawodności

Program WCF1 - Rozwiązano problem polegający na tym, że usługi WCF czasami nie uruchamiały się podczas jednoczesnego uruchamiania wielu usług.
Formularze wygranej - Rozwiązano problem regresji wprowadzony w programie .NET Framework 4.8, gdzie właściwości Control.AccessibleName, Control.AccessibleRole i Control.AccessibleDescription przestały działać dla następujących kontrolek:Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Rozwiązano problem z postępem w zakresie ułatwień dostępu dla elementów pola kombi powiązanego z danymi. W programie .NET Framework 4.8 rozpoczęto używanie nazwy typu zamiast wartości właściwości DisplayMember jako nazwy z ułatwieniami dostępu, to ulepszenie ponownie używa elementu DisplayMember.
ASP.NET - Wyłączono ponowne użycie modyfikatora AppPathModifier w wyjściu kontrolki ASP.Net.
- Obiekty HttpCookie w kontekście żądania ASP.Net zostaną utworzone ze skonfigurowanymi wartościami domyślnymi dla flag plików cookie zamiast . Prymitywne ustawienia domyślne w stylu NET pasują do zachowania 'new HttpCookie(name)'.
SQL - Rozwiązano problem, który czasami występował, gdy użytkownik łączy się z jedną bazą danych Azure SQL, wykonuje operację opartą na enklawie, a następnie łączy się z inną bazą danych na tym samym serwerze, który ma ten sam adres URL zaświadczania i wykonuje operację enklawy na drugim serwerze.
CLR 2 - Dodano zmienną konfiguracyjną CLR Thread_AssignCpuGroups (domyślnie 1), która może być ustawiona na 0, aby wyłączyć automatyczne przypisywanie grup procesora CPU wykonywane przez CLR dla nowych wątków utworzonych przez Thread.Start() i wątków puli wątków, tak aby aplikacja mogła wykonywać własne rozkładanie wątków.
- Rozwiązano problem z rzadkim uszkodzeniem danych, które może wystąpić podczas korzystania z nowych interfejsów API, takich jak Unsafe.ByteOffset<T> , które są często używane z nowymi typami Span. Uszkodzenie może wystąpić, gdy operacja GC jest wykonywana, gdy wątek wywołuje Unsafe.ByteOffset<T> z wewnątrz pętli.
- Rozwiązano problem dotyczący czasomierzy z bardzo długimi terminami ukończenia, które upływają znacznie wcześniej niż oczekiwano po włączeniu przełącznika AppContext "Switch.System.Threading.UseNetCoreTimer".

         1 Windows Communication Foundation (WCF)
2 Środowisko uruchomieniowe języka wspólnego (CLR)

Znane problemy z tą aktualizacją

ASP.Net aplikacje kończą się niepowodzeniem podczas wstępnej kompilacji z komunikatem o błędzie

Objawy
Po zastosowaniu tego pakietu zbiorczego aktualizacji zabezpieczeń i jakości z 13 października 2020 r. dla .NET Framework 4.8 niektóre aplikacje ASP.Net nie działają podczas wstępnej kompilacji. Wyświetlony komunikat o błędzie będzie prawdopodobnie zawierał słowa "Błąd ASPCONFIG".

Przyczyna
Nieprawidłowy stan konfiguracji w sekcjach "sessionState", "anonymouseIdentification" lub "authentication/forms" konfiguracji "System.web". Może się to zdarzyć podczas procedur kompilacji i publikowania, jeśli przekształcenia konfiguracji pozostawiają plik Web.config w stanie pośrednim na potrzeby wstępnej kompilacji.

Obejście
Klienci, którzy zaobserwują nowe nieoczekiwane błędy lub problemy funkcjonalne, mogą zaimplementować ustawienie aplikacji, dodając (lub scalając) poniższy kod z plikiem konfiguracji aplikacji. Ustawienie wartości "true" lub "false" pozwoli uniknąć tego problemu. Zalecamy jednak ustawienie tej wartości na "true" w przypadku witryn, które nie korzystają z funkcji uwierzytelniania bez plików cookie.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
      <appSettings>
          <add key=”aspnet:DisableAppPathModifier” value=”true” />
     </appSettings>
</configuration>

ASP.Net aplikacje mogą nie dostarczać tokenów bez plików cookie w identyfikatorze URI

Objawy
Po zastosowaniu tego pakietu zbiorczego aktualizacji zabezpieczeń i jakości z 1 października 2020 r. dla .NET Framework 4.8 niektóre aplikacje ASP.Net mogą nie dostarczać tokenów bez plików cookie w identyfikatorze URI, co może skutkować pętlami przekierowań 302 albo utratą lub brakiem stanu sesji.

Przyczyna
Funkcje ASP.Net dla stanu sesji, identyfikacji anonimowej i uwierzytelniania formularzy polegają na wystawianiu tokenów klientowi internetowemu i wszystkie umożliwiają dostarczanie tych tokenów w pliku cookie lub osadzanie ich w identyfikatorze URI w przypadku klientów, którzy nie obsługują plików cookie. Osadzanie identyfikatorów URI od dawna jest niebezpieczną i niezalecaną praktyką, a ta baza wiedzy po cichu wyłącza wystawianie tokenów w identyfikatorach URI, chyba że jedna z tych trzech funkcji jawnie zażąda trybu plików cookie "UseUri" w konfiguracji. Konfiguracje określające wartość "AutoDetect" lub "UseDeviceProfile" mogą przypadkowo spowodować próbę i niepowodzenie osadzenia tych tokenów w identyfikatorze URI.

Obejście
Klientom, którzy zauważą nowe, nieoczekiwane zachowanie, zaleca się zmianę wszystkich trzech ustawień bez plików cookie na "UseCookies", jeśli to możliwe.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
     <system.web>
          <anonymousidentification cookieless="UseCookies" />
          <sessionState cookieless="UseCookies" />
          <authentication>
               <forms cookieless="UseCookies" />
          </authentication>
     </system.web>
</configuation>

Jeśli aplikacja bezwzględnie musi nadal korzystać z tokenów osadzonych w identyfikatorze URI i może to robić bezpiecznie, można je ponownie włączyć za pomocą następującego appSettinging. Jednak ponownie zdecydowanie zaleca się odejście od osadzania tych tokenów w identyfikatorach URI.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
     <appSettings>
          <add key="aspnet:DisableAppPathModifier" value="false" />
     </appSettings>
</configuation>

Jak uzyskać tę aktualizację

Zainstaluj tę aktualizację

Kanał wersji Dostępne Następny krok
Usługa Windows Update i Microsoft Update Tak Brak. Ta aktualizacja zostanie automatycznie pobrana z witryny Windows Update i zainstalowana.
Wykaz usługi Microsoft Update Tak Aby uzyskać autonomiczny pakiet tej aktualizacji, przejdź do witryny internetowej Wykaz usługi Microsoft Update.
Program Windows Server Update Services (WSUS) Tak Ta aktualizacja zostanie automatycznie zsynchronizowana z programem WSUS w przypadku skonfigurowania produktów i klasyfikacji następująco:
Product:Windows 10 Version 1803
Klasyfikacja: Aktualizacje zabezpieczeń

Informacje o plikach

Aby poznać listę plików zawartych w tej aktualizacji, pobierz informacje o plikach dla aktualizacji skumulowanej.

Informacje o ochronie i zabezpieczeniach