13 de outubro de 2020 — KB4578969 Atualização Cumulativa do .NET Framework 4.8 para Windows 10, versão 1607 e Windows Server 2016

Aplica-se A
.NET

Nota

  • Data de Lançamento:
    13 de outubro de 2020
  • Versão:
    .NET Framework 4.8

Resumo

Melhorias de segurança

Existe uma vulnerabilidade de divulgação de informações quando o .NET Framework processa incorretamente objetos na memória. Um atacante que explorou com êxito a vulnerabilidade pode divulgar conteúdos da memória de um sistema afetado. Para explorar a vulnerabilidade, um atacante autenticado teria de executar uma aplicação especialmente concebida. A atualização resolve a vulnerabilidade ao corrigir a forma como o .NET Framework processa objetos na memória.

Para saber mais sobre as vulnerabilidades, aceda às seguintes Vulnerabilidades e Exposições Comuns (CVE).

Melhorias de qualidade e fiabilidade

WCF1 - Foi resolvido um problema em que, por vezes, os serviços WCF não iniciavam ao iniciar vários serviços em simultâneo.
Winforms - Foi resolvida uma regressão introduzida no .NET Framework 4.8, em que as propriedades Control.AccessibleName, Control.AccessibleRole e Control.AccessibleDescription deixaram de funcionar para os seguintes controlos:Etiqueta, Caixa de Grupo, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Foi resolvida uma regressão em nome acessível para itens de caixa de combinação para caixas de combinação vinculadas a dados. .NET Framework 4.8 começou a utilizar o nome do tipo em vez do valor da propriedade DisplayMember como um nome acessível, esta melhoria utiliza o DisplayMember novamente.
ASP.NET - Reutilização desativada do AppPathModifier no ASP.Net saída do controlo.
- Os objetos HttpCookie no ASP.Net contexto do pedido serão criados com predefinições configuradas para sinalizadores de cookies em vez de . As predefinições primitivas de estilo NET correspondem ao comportamento de "novo HttpCookie(nome)".
SQL - Foi resolvida uma falha que, por vezes, ocorria quando um utilizador se ligava a uma base de dados SQL do Azure, executava uma operação baseada em enclave e, em seguida, se ligava a outra base de dados no mesmo servidor que tinha o mesmo URL de Atestado e executava uma operação de enclave no segundo servidor.
CLR2 - Foi adicionada uma variável de configuração CLR Thread_AssignCpuGroups (1 por predefinição) que pode ser definida como 0 para desativar a atribuição automática de grupos de CPU efetuada pelo CLR para novos threads criados por Thread.Start() e threads de conjuntos de threads, de modo a que uma aplicação possa fazer a sua própria propagação de threads.
- Foi resolvido um dano de dados raros que pode ocorrer ao utilizar novas APIs, como Unsafe.ByteOffset<T> , que são frequentemente utilizadas com os novos tipos de Span. Os danos podem ocorrer quando uma operação gc é executada enquanto um thread chama Unsafe.ByteOffset<T> de dentro de um ciclo.
- Foi resolvido um problema relacionado com temporizadores com tempos muito longos a diminuir muito mais cedo do que o esperado quando o comutador AppContext "Switch.System.Threading.UseNetCoreTimer" está ativado.

1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)

Problemas conhecidos nesta atualização

ASP.Net aplicações falham durante a pré-conclusão com a mensagem de erro

Sintomas
Depois de aplicar este Rollup de Segurança e Qualidade de 13 de outubro de 2020 para .NET Framework 4.8, algumas aplicações ASP.Net falham durante a pré-conclusão. A mensagem de erro que receber conterá provavelmente as palavras "Erro ASPCONFIG".

Causa
Um estado de configuração inválido nas secções "sessionState", "anonymouseIdentification" ou "authentication/forms" da configuração "System.web". Isto pode ocorrer durante as rotinas de compilação e publicação se as transformações de configuração deixarem o ficheiro Web.config num estado intermédio para pré-conclusão.

Solução

Este problema foi resolvido no KB4601051.

ASP.Net aplicações não podem fornecer tokens sem cookies no URI

Sintomas
Depois de aplicar este Rollup de Segurança e Qualidade de 1 de outubro de 2020 para o .NET Framework 4.8, algumas aplicações ASP.Net podem não fornecer tokens sem cookies no URI, possivelmente resultando em ciclos de redirecionamento 302 ou estado de sessão perdido ou em falta.

Causa
As funcionalidades ASP.Net para o Estado da Sessão, a Identificação Anónima e a Autenticação de Formulários dependem todos da emissão de tokens para um cliente Web e todos permitem que esses tokens sejam entregues num cookie ou incorporados no URI para clientes que não suportam cookies. A incorporação de URI tem sido uma prática insegura e não recomendada e esta BDC desativa silenciosamente os tokens de emissão no URI, a menos que uma destas três funcionalidades solicite explicitamente um modo de cookie de "UseUri" na configuração. As configurações que especificam "AutoDetect" ou "UseDeviceProfile" podem resultar inadvertidamente na tentativa e falha na incorporação destes tokens no URI.

Solução

Este problema foi resolvido no KB4601051.

Como obter esta atualização

Instalar esta atualização

Via de Lançamento Disponível Passo Seguinte
Windows Update e Microsoft Update Sim Nenhuma. Esta atualização será transferida e instalada automaticamente a partir do Windows Update.
Catálogo Microsoft Update Sim Para obter o pacote autónomo para esta atualização, aceda ao site do Catálogo Microsoft Update.
Windows Server Update Services (WSUS) Sim Esta atualização será sincronizada automaticamente com WSUS se configurar Produtos e Classificações da seguinte forma:
Product:Windows 10, versão 1607 e Windows Server, versão 2016
Classificação: Atualizações de Segurança

Informações de ficheiro

Para obter uma lista dos ficheiros incluídos nesta atualização, transfira as informações de ficheiro para a atualização cumulativa.

Informações sobre proteção e segurança