13 października 2020 r. — KB4578968 skumulowana aktualizacja .NET Framework 3.5 i 4.8 dla Windows 10 w wersji 2004, Windows Server w wersji 2004, Windows 10 w wersji 20H2 i Windows Server w wersji 20H2

Dotyczy
.NET

Uwaga

  • Data wydania:
    13 października 2020 r.
  • Wersja:
    Program .NET Framework 3.5 i 4.8

Podsumowanie

Luka w zabezpieczeniach umożliwiająca ujawnienie informacji występuje, gdy program .NET Framework nieprawidłowo obsługuje obiekty w pamięci. Osoba atakująca, której uda się wykorzystać tę lukę, może ujawnić zawartość pamięci zainfekowanego systemu. Aby wykorzystać tę lukę, uwierzytelniony atakujący musiałby uruchomić specjalnie spreparowaną aplikację. Aktualizacja usuwa lukę, poprawiając sposób, w jaki program .NET Framework obsługuje obiekty w pamięci.

Więcej informacji o lukach w zabezpieczeniach można znaleźć na stronie Common Vulnerabilities and Exposures (CVE).

Znane problemy z tą aktualizacją

ASP.Net aplikacje kończą się niepowodzeniem podczas wstępnej kompilacji z komunikatem o błędzie

Objawy
Po zastosowaniu tego pakietu zbiorczego aktualizacji zabezpieczeń i jakości z 13 października 2020 r. dla .NET Framework 4.8 niektóre aplikacje ASP.Net nie działają podczas wstępnej kompilacji. Wyświetlony komunikat o błędzie będzie prawdopodobnie zawierał słowa "Błąd ASPCONFIG".

Przyczyna
Nieprawidłowy stan konfiguracji w sekcjach "sessionState", "anonymouseIdentification" lub "authentication/forms" konfiguracji "System.web". Może się to zdarzyć podczas procedur kompilacji i publikowania, jeśli przekształcenia konfiguracji pozostawiają plik Web.config w stanie pośrednim na potrzeby wstępnej kompilacji.

Obejście

Ten problem został rozwiązany w KB4601050.

ASP.Net aplikacje mogą nie dostarczać tokenów bez plików cookie w identyfikatorze URI

Objawy
Po zastosowaniu tego pakietu zbiorczego aktualizacji zabezpieczeń i jakości z 1 października 2020 r. dla .NET Framework 4.8 niektóre aplikacje ASP.Net mogą nie dostarczać tokenów bez plików cookie w identyfikatorze URI, co może skutkować pętlami przekierowań 302 albo utratą lub brakiem stanu sesji.

Przyczyna
Funkcje ASP.Net dla stanu sesji, identyfikacji anonimowej i uwierzytelniania formularzy polegają na wystawianiu tokenów klientowi internetowemu i wszystkie umożliwiają dostarczanie tych tokenów w pliku cookie lub osadzanie ich w identyfikatorze URI w przypadku klientów, którzy nie obsługują plików cookie. Osadzanie identyfikatorów URI od dawna jest niebezpieczną i niezalecaną praktyką, a ta baza wiedzy po cichu wyłącza wystawianie tokenów w identyfikatorach URI, chyba że jedna z tych trzech funkcji jawnie zażąda trybu plików cookie "UseUri" w konfiguracji. Konfiguracje określające wartość "AutoDetect" lub "UseDeviceProfile" mogą przypadkowo spowodować próbę i niepowodzenie osadzenia tych tokenów w identyfikatorze URI.

Obejście

Ten problem został rozwiązany w KB4601050.

Jak uzyskać tę aktualizację

Zainstaluj tę aktualizację

Kanał wersji Dostępne Następny krok
Usługa Windows Update i Microsoft Update Tak Brak. Ta aktualizacja zostanie automatycznie pobrana z witryny Windows Update i zainstalowana.
Wykaz usługi Microsoft Update Tak Aby uzyskać autonomiczny pakiet tej aktualizacji, przejdź do witryny internetowej Wykaz usługi Microsoft Update.
Program Windows Server Update Services (WSUS) Tak Ta aktualizacja zostanie automatycznie zsynchronizowana z programem WSUS w przypadku skonfigurowania produktów i klasyfikacji następująco:
Produkt: Windows 10, wersja 2004, Windows Server, wersja 2004, Windows 10, wersja 20H2 i Windows Server, wersja 20H2
Klasyfikacja: Aktualizacje zabezpieczeń

Informacje o plikach

Aby poznać listę plików zawartych w tej aktualizacji, pobierz informacje o plikach dla aktualizacji skumulowanej.

Informacje o ochronie i zabezpieczeniach