Nota
- Data de lançamento:
13 de outubro de 2020 - Versão:
.NET Framework 3.5 e 4.8
Resumo
Existe uma vulnerabilidade de divulgação não autorizada de informações quando o .NET Framework manipula incorretamente objetos na memória. O invasor que explorar com êxito a vulnerabilidade poderá divulgar o conteúdo da memória de um sistema afetado. Para explorar a vulnerabilidade, um invasor autenticado precisaria executar um aplicativo especialmente criado. A atualização elimina a vulnerabilidade corrigindo como o .NET Framework manipula objetos na memória.
Para saber mais sobre as vulnerabilidades, consulte as seguintes Exposições e Vulnerabilidades Comuns (CVE).
Problemas conhecidos nesta atualização
ASP.Net aplicações falham durante a pré-compilação com mensagem de erro
Sintomas
Depois de aplicar este Rollup de Segurança e Qualidade para o .NET Framework 4.8 de 13 de outubro de 2020, algumas aplicações ASP.Net falham durante a pré-compilação. A mensagem de erro que você receber provavelmente conterá as palavras "Erro ASPCONFIG".
Causa
Um estado de configuração inválido nas seções "sessionState", "anonymouseIdentification" ou "authentication/forms" da configuração "System.web". Isso pode ocorrer durante rotinas de compilação e publicação se as transformações de configuração deixarem o arquivo Web.config em um estado intermediário para pré-compilação.
Solução
Este problema foi resolvido em KB4601050.
ASP.Net aplicativos podem não fornecer tokens sem cookies no URI
Sintomas
Depois de aplicar este Rollup de Segurança e Qualidade para .NET Framework 4.8 de 1 de outubro de 2020, algumas aplicações ASP.Net podem não fornecer tokens sem cookies no URI, o que pode resultar em loops de redirecionamento 302 ou num estado de sessão perdido ou em falta.
Causa
As funcionalidades ASP.Net para o Estado da Sessão, Identificação Anónima e Autenticação de Formulários dependem da emissão de tokens para um cliente Web e todas permitem a opção para que esses tokens sejam entregues num cookie ou incorporados no URI para clientes que não suportam cookies. A incorporação de URI tem sido uma prática insegura e desrecomendada e esse KB desabilita silenciosamente a emissão de tokens em URIs, a menos que um desses três recursos solicite explicitamente um modo de cookie "UseUri" na configuração. As configurações que especificam "AutoDetect" ou "UseDeviceProfile" podem, inadvertidamente, resultar em tentativa e falha de incorporação desses tokens no URI.
Solução
Este problema foi resolvido em KB4601050.
Como obter esta atualização
Instalar esta atualização
| Via de Lançamento | Disponível | Passo Seguinte |
|---|---|---|
| Windows Update e Microsoft Update | Sim | Nenhuma. Esta atualização será transferida e instalada automaticamente a partir do Windows Update. |
| Catálogo Microsoft Update | Sim | Para obter o pacote autónomo para esta atualização, aceda ao site do Catálogo Microsoft Update. |
| Windows Server Update Services (WSUS) | Sim | Esta atualização será sincronizada automaticamente com WSUS se configurar Produtos e Classificações da seguinte forma: Produto: Windows 10, versão 2004, Windows Server, versão 2004, Windows 10, versão 20H2, e Windows Server, versão 20H2 Classificação: Atualizações de Segurança |
Informações de ficheiro
Para obter uma lista dos ficheiros incluídos nesta atualização, transfira as informações de ficheiro para a atualização cumulativa.
Informações sobre proteção e segurança
- Proteger-se online: suporte Segurança do Windows
- Saiba como nos protegemos contra ciberameaças: Microsoft Security