Uwaga
- Data wydania:
13 października 2020 r. - Wersja:
Program .NET Framework 3.5 i 4.8
Podsumowanie
Luka w zabezpieczeniach umożliwiająca ujawnienie informacji występuje, gdy program .NET Framework nieprawidłowo obsługuje obiekty w pamięci. Osoba atakująca, której uda się wykorzystać tę lukę, może ujawnić zawartość pamięci zainfekowanego systemu. Aby wykorzystać tę lukę, uwierzytelniony atakujący musiałby uruchomić specjalnie spreparowaną aplikację. Aktualizacja usuwa lukę, poprawiając sposób, w jaki program .NET Framework obsługuje obiekty w pamięci.
Więcej informacji o lukach w zabezpieczeniach można znaleźć na stronie Common Vulnerabilities and Exposures (CVE).
Znane problemy z tą aktualizacją
ASP.Net aplikacje kończą się niepowodzeniem podczas wstępnej kompilacji z komunikatem o błędzie
Objawy
Po zastosowaniu tego pakietu zbiorczego aktualizacji zabezpieczeń i jakości z 13 października 2020 r. dla .NET Framework 4.8 niektóre aplikacje ASP.Net nie działają podczas wstępnej kompilacji. Wyświetlony komunikat o błędzie będzie prawdopodobnie zawierał słowa "Błąd ASPCONFIG".
Przyczyna
Nieprawidłowy stan konfiguracji w sekcjach "sessionState", "anonymouseIdentification" lub "authentication/forms" konfiguracji "System.web". Może się to zdarzyć podczas procedur kompilacji i publikowania, jeśli przekształcenia konfiguracji pozostawiają plik Web.config w stanie pośrednim na potrzeby wstępnej kompilacji.
Obejście
Ten problem został rozwiązany w KB4601050.
ASP.Net aplikacje mogą nie dostarczać tokenów bez plików cookie w identyfikatorze URI
Objawy
Po zastosowaniu tego pakietu zbiorczego aktualizacji zabezpieczeń i jakości z 1 października 2020 r. dla .NET Framework 4.8 niektóre aplikacje ASP.Net mogą nie dostarczać tokenów bez plików cookie w identyfikatorze URI, co może skutkować pętlami przekierowań 302 albo utratą lub brakiem stanu sesji.
Przyczyna
Funkcje ASP.Net dla stanu sesji, identyfikacji anonimowej i uwierzytelniania formularzy polegają na wystawianiu tokenów klientowi internetowemu i wszystkie umożliwiają dostarczanie tych tokenów w pliku cookie lub osadzanie ich w identyfikatorze URI w przypadku klientów, którzy nie obsługują plików cookie. Osadzanie identyfikatorów URI od dawna jest niebezpieczną i niezalecaną praktyką, a ta baza wiedzy po cichu wyłącza wystawianie tokenów w identyfikatorach URI, chyba że jedna z tych trzech funkcji jawnie zażąda trybu plików cookie "UseUri" w konfiguracji. Konfiguracje określające wartość "AutoDetect" lub "UseDeviceProfile" mogą przypadkowo spowodować próbę i niepowodzenie osadzenia tych tokenów w identyfikatorze URI.
Obejście
Ten problem został rozwiązany w KB4601050.
Jak uzyskać tę aktualizację
Zainstaluj tę aktualizację
| Kanał wersji | Dostępne | Następny krok |
|---|---|---|
| Usługa Windows Update i Microsoft Update | Tak | Brak. Ta aktualizacja zostanie automatycznie pobrana z witryny Windows Update i zainstalowana. |
| Wykaz usługi Microsoft Update | Tak | Aby uzyskać autonomiczny pakiet tej aktualizacji, przejdź do witryny internetowej Wykaz usługi Microsoft Update. |
| Program Windows Server Update Services (WSUS) | Tak | Ta aktualizacja zostanie automatycznie zsynchronizowana z programem WSUS w przypadku skonfigurowania produktów i klasyfikacji następująco: Produkt: Windows 10, wersja 2004, Windows Server, wersja 2004, Windows 10, wersja 20H2 i Windows Server, wersja 20H2 Klasyfikacja: Aktualizacje zabezpieczeń |
Informacje o plikach
Aby poznać listę plików zawartych w tej aktualizacji, pobierz informacje o plikach dla aktualizacji skumulowanej.
Informacje o ochronie i zabezpieczeniach
- Chroń się w trybie online: Pomoc techniczna dotycząca zabezpieczenia Windows
- Dowiedz się, jak chronimy się przed cyberzagrożeniami: zabezpieczenia firmy Microsoft