13 de outubro de 2020-KB4578968 Atualização Cumulativa do .NET Framework 3.5 e 4.8 para Windows 10, versão 2004, Windows Server, versão 2004, Windows 10, versão 20H2 e Windows Server, versão 20H2

Aplica-se A
.NET

Nota

  • Data de lançamento:
    13 de outubro de 2020
  • Versão:
    .NET Framework 3.5 e 4.8

Resumo

Existe uma vulnerabilidade de divulgação não autorizada de informações quando o .NET Framework manipula incorretamente objetos na memória. O invasor que explorar com êxito a vulnerabilidade poderá divulgar o conteúdo da memória de um sistema afetado. Para explorar a vulnerabilidade, um invasor autenticado precisaria executar um aplicativo especialmente criado. A atualização elimina a vulnerabilidade corrigindo como o .NET Framework manipula objetos na memória.

Para saber mais sobre as vulnerabilidades, consulte as seguintes Exposições e Vulnerabilidades Comuns (CVE).

Problemas conhecidos nesta atualização

ASP.Net aplicações falham durante a pré-compilação com mensagem de erro

Sintomas
Depois de aplicar este Rollup de Segurança e Qualidade para o .NET Framework 4.8 de 13 de outubro de 2020, algumas aplicações ASP.Net falham durante a pré-compilação. A mensagem de erro que você receber provavelmente conterá as palavras "Erro ASPCONFIG".

Causa
Um estado de configuração inválido nas seções "sessionState", "anonymouseIdentification" ou "authentication/forms" da configuração "System.web". Isso pode ocorrer durante rotinas de compilação e publicação se as transformações de configuração deixarem o arquivo Web.config em um estado intermediário para pré-compilação.

Solução

Este problema foi resolvido em KB4601050.

ASP.Net aplicativos podem não fornecer tokens sem cookies no URI

Sintomas
Depois de aplicar este Rollup de Segurança e Qualidade para .NET Framework 4.8 de 1 de outubro de 2020, algumas aplicações ASP.Net podem não fornecer tokens sem cookies no URI, o que pode resultar em loops de redirecionamento 302 ou num estado de sessão perdido ou em falta.

Causa
As funcionalidades ASP.Net para o Estado da Sessão, Identificação Anónima e Autenticação de Formulários dependem da emissão de tokens para um cliente Web e todas permitem a opção para que esses tokens sejam entregues num cookie ou incorporados no URI para clientes que não suportam cookies. A incorporação de URI tem sido uma prática insegura e desrecomendada e esse KB desabilita silenciosamente a emissão de tokens em URIs, a menos que um desses três recursos solicite explicitamente um modo de cookie "UseUri" na configuração. As configurações que especificam "AutoDetect" ou "UseDeviceProfile" podem, inadvertidamente, resultar em tentativa e falha de incorporação desses tokens no URI.

Solução

Este problema foi resolvido em KB4601050.

Como obter esta atualização

Instalar esta atualização

Via de Lançamento Disponível Passo Seguinte
Windows Update e Microsoft Update Sim Nenhuma. Esta atualização será transferida e instalada automaticamente a partir do Windows Update.
Catálogo Microsoft Update Sim Para obter o pacote autónomo para esta atualização, aceda ao site do Catálogo Microsoft Update.
Windows Server Update Services (WSUS) Sim Esta atualização será sincronizada automaticamente com WSUS se configurar Produtos e Classificações da seguinte forma:
Produto: Windows 10, versão 2004, Windows Server, versão 2004, Windows 10, versão 20H2, e Windows Server, versão 20H2
Classificação: Atualizações de Segurança

Informações de ficheiro

Para obter uma lista dos ficheiros incluídos nesta atualização, transfira as informações de ficheiro para a atualização cumulativa.

Informações sobre proteção e segurança