Ważne
Ten artykuł zawiera informacje na temat obniżania poziomu zabezpieczeń lub wyłączania funkcji zabezpieczeń na komputerze. Możesz wprowadzić te zmiany, aby obejść konkretny problem. Przed wprowadzeniem tych zmian zalecamy ocenę ryzyka związanego z zaimplementowaniem tego obejścia w danym środowisku. W przypadku zastosowania tego obejścia należy podjąć odpowiednie dodatkowe kroki, aby pomóc chronić komputer.
Objawy
Po zainstalowaniu następujących aktualizacji zabezpieczeń programu SharePoint Server z września niektóre metody usług sieci Web stron składników Web Part mogą zostać zablokowane. Ponadto tagi zdarzeń "6loz1" lub "5mh3d" są rejestrowane w dziennikach systemu zunifikowanego rejestrowania programu SharePoint (ULS).
- Opis aktualizacji zabezpieczeń dla programu SharePoint Foundation 2013: 13 września 2022 r. (KB5002159)
- Opis aktualizacji zabezpieczeń dla programu SharePoint Foundation 2013: 13 września 2022 r. (KB5002267)
- Opis aktualizacji zabezpieczeń dla pakietu językowego programu SharePoint Enterprise Server 2016: 13 września 2022 r. (KB5002142)
- Opis aktualizacji zabezpieczeń dla programu SharePoint Enterprise Server 2016: 13 września 2022 r. (KB5002269)
- Opis aktualizacji zabezpieczeń dla SharePoint Server 2019: 13 września 2022 r. (KB5002258)
- Opis aktualizacji zabezpieczeń dla pakietu językowego SharePoint Server 2019: 13 września 2022 r. (KB5002257)
- Opis aktualizacji zabezpieczeń dla Wersja subskrypcyjna programu SharePoint Server: 13 września 2022 r. (KB5002271)
- Opis aktualizacji zabezpieczeń dla pakietu językowego Wersja subskrypcyjna programu SharePoint Server: 13 września 2022 r. (KB5002270)
Przyczyna
Aby zwiększyć bezpieczeństwo programu SharePoint, do metody RenderWebPartForEdit dodano rozszerzone testy zabezpieczeń w celu domyślnego blokowania kontrolek, które zawierają znak przechodzenia właściwości "." w swoich atrybutach. Może to spowodować zablokowanie istniejących metod usługi sieci Web stron składników Web Part.
Obejście
Uwaga
Gotowe funkcje i ich zależności programu SharePoint Server zależą od ustawień domyślnych pliku web.config. Jeśli w serwerze programu SharePoint nie wdrożono żadnego niestandardowego kodu ani składników, wprowadzanie jakichkolwiek zmian w web.config nie powinno być konieczne. Jeśli znajdziesz jakieś gotowe funkcje, na które nadal ma wpływ web.config domyślny, otwórz bilet pomocy technicznej, abyśmy mogli pomóc nam zbadać i rozwiązać problemy.
Ostrzeżenie
Domyślne kontrolki SafeControls w pliku web.config programu SharePoint przeszły przegląd zabezpieczeń i ich atrybut AllowPropertiesTraversal został ustawiony na podstawie tego, czy są uważane za bezpieczne do użycia ze znakiem przechodzenia właściwości w atrybutach. Użytkownicy powinni dokonać przeglądu zabezpieczeń przed ustawieniem jakichkolwiek dodatkowych atrybutów AllowPropertiesTraversal SafeControls na wartość true, aby upewnić się, że można ich bezpiecznie używać ze znakiem przechodzenia właściwości w wartościach atrybutów.
Aby obejść ten problem, odblokuj kontrolki zablokowane przez testy zabezpieczeń.
Najpierw poszukaj tagów zdarzeń "6loz1" i "5mh3d" w dziennikach systemu ULS programu SharePoint. Te tagi zdarzeń zawierają informacje o tym, które kontrolki zostały zablokowane ze względu na posiadanie znaku przechodzenia właściwości "." w wartości atrybutu. Na przykład:
Uwaga
6loz1 Unsafe control=<TypeName>, <AssemblyName>, <AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> za posiadanie właściwości traversal char w wartości atrybutu.
Następnie sprawdź zablokowaną kontrolkę, aby upewnić się, że jest bezpieczna ze znakiem przechodzenia właściwości w wartości atrybutu. Jeśli jest bezpieczny, poszukaj kontrolki <SafeControl> dla tej kontrolki w <węźle Configuration/SharePoint/SafeControls> w pliku web.config aplikacji internetowych i dodaj do niej atrybut AllowPropertiesTraversal="True ". Jeśli nie możesz znaleźć kontrolki <SafeControl> dla tej kontrolki w tym węźle, dodaj <element SafeControl> dla niej z atrybutem AllowPropertiesTraversal="True ". Oto przykład:
<SafeControl
Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"
Namespace="CustomSolution.AssemblyName.NameSpace"
TypeName="AffectedClass"
AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>