Os métodos do Serviço Web de Páginas de Peças Web podem ser bloqueados após a aplicação da atualização de segurança de setembro de 2022 para o SharePoint Server (KB5017733)

Aplica-se A
SharePoint Foundation 2013 SP1 SharePoint Server 2016 SharePoint Server 2019 SharePoint Server Subscription Edition

Importante

Este artigo contém informações que lhe mostram como ajudar a reduzir as definições de segurança ou como desativar as funcionalidades de segurança num computador. Pode efetuar estas alterações para contornar um problema específico. Antes de efetuar estas alterações, recomendamos que avalie os riscos associados à implementação desta solução no seu ambiente específico. Se implementar esta solução, siga os passos adicionais adequados para ajudar a proteger o computador.

Sintomas

Depois de instalar as seguintes atualizações de segurança de setembro para o SharePoint Server, alguns métodos do Serviço Web de Páginas de Peças Web poderão ser bloqueados. Além disso, as etiquetas de eventos "6loz1" ou "5mh3d" são registadas nos registos do Sistema de Registo Unificado (ULS) do SharePoint.

Causa

Para reforçar a segurança do SharePoint, foram adicionadas verificações de segurança melhoradas ao método RenderWebPartForEdit para bloquear controlos que contêm o caráter de passagem de propriedade "" nos respetivos atributos por predefinição. Isto pode fazer com que os métodos do Serviço Web páginas de peças Web existentes sejam bloqueados.

Solução

Nota

As funcionalidades de configuração inicial e as respetivas dependências do SharePoint Server dependem das predefinições no ficheiro web.config. Se o seu SharePoint Server não tiver nenhum código ou componentes personalizados implementados, não deve ser necessário introduzir alterações ao web.config. Se encontrar funcionalidades integradas que ainda são afetadas com web.config predefinidas, abra um pedido de suporte para ajudarmos a investigar e a resolver os problemas.

Aviso

Os SafeControls predefinidos no ficheiro web.config do SharePoint passaram por uma revisão de segurança e tiveram o atributo AllowPropertiesTraversal definido com base no facto de serem considerados seguros para utilização com um caráter transversal de propriedade nos seus atributos. Os utilizadores devem efetuar uma revisão de segurança antes de definir quaisquer atributos SafeControls AllowPropertiesTraversal adicionais como verdadeiros para garantir que são seguros para utilização com um caráter de percurso de propriedade nos respetivos valores de atributo.

Para resolver este problema, desbloqueie controlos bloqueados pelas verificações de segurança.

Primeiro, procure as etiquetas de evento "6loz1" e "5mh3d" nos registos ULS do SharePoint. Estas etiquetas de evento contêm informações sobre os controlos que foram bloqueados devido a ter um caráter de percurso de propriedade ".". no respetivo valor de atributo. Por exemplo:

Nota

6loz1 Unsafe control=<TypeName>, <AssemblyName>, <AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> por ter o caráter do percurso de propriedades no valor do atributo.

Em seguida, examine o controlo bloqueado para garantir que é seguro com um caráter transversal de propriedade no valor do atributo. Se for seguro, procure o SafeControl> para esse controlo no <nó Configuração/SharePoint/SafeControls> no ficheiro web.config das suas aplicações Web e adicione-lhe o atributo AllowPropertiesTraversal="True<". Se não conseguir encontrar o SafeControl> para esse controlo nesse nó, adicione um <elemento SafeControl> para o mesmo com o atributo AllowPropertiesTraversal="True".< Segue-se um exemplo:

<SafeControl

    Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"

    Namespace="CustomSolution.AssemblyName.NameSpace"

    TypeName="AffectedClass"

    AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>