13 octombrie 2020 - KB4578968 Actualizare cumulativă pentru .NET Framework 3.5 și 4.8 pentru Windows 10, versiunea 2004, Windows Server, versiunea 2004, Windows 10, versiunea 20H2 și Windows Server, versiunea 20H2

Se aplică la
.NET

Notă

  • Data lansării:
    13 octombrie 2020
  • Versiune:
    .NET Framework 3.5 și 4.8

Rezumat

Există o vulnerabilitate privind divulgarea de informații atunci când .NET Framework gestionează incorect obiectele din memorie. Un atacator care a exploatat cu succes vulnerabilitatea ar putea dezvălui conținutul memoriei unui sistem afectat. Pentru a exploata vulnerabilitatea, un atacator autentificat ar trebui să ruleze o aplicație special creată. Actualizarea remediază vulnerabilitatea, prin corectarea modului în care .NET Framework gestionează obiectele din memorie.

Pentru a afla mai multe despre vulnerabilități, accesați următoarele vulnerabilități și expuneri comune (CVE).

Probleme cunoscute din această actualizare

ASP.Net aplicațiilor nu reușesc în timpul precompilării cu mesaj de eroare

Simptome
După ce aplicați acest set de actualizări de securitate și calitate din 13 octombrie 2020 pentru .NET Framework 4.8, unele aplicații ASP.Net nu reușesc în timpul precompilării. Mesajul de eroare pe care îl primiți va conține probabil cuvintele "Error ASPCONFIG" (Eroare ASPCONFIG).

Cauza
O stare de configurare nevalidă în secțiunile "sessionState", "anonymouseIdentification" sau "authentication/forms" ale configurației "System.web". Acest lucru se poate întâmpla în timpul rutinelor de construire și publicare, dacă transformările de configurare lasă fișierul Web.config într-o stare intermediară pentru precompilare.

Soluție de evitare

Această problemă a fost rezolvată în KB4601050.

ASP.Net aplicațiile nu pot livra simboluri cookieless în URI

Simptome
După ce aplicați acest set de actualizări de securitate și calitate din 1 octombrie 2020 pentru .NET Framework 4.8, este posibil ca unele aplicații ASP.Net să nu livreze simboluri cookieless în URI, ceea ce poate duce la bucle de redirecționare 302 sau la starea de sesiune pierdută sau lipsă.

Cauza
Toate caracteristicile ASP.Net pentru starea sesiunii, identificarea anonimă și autentificarea formularelor se bazează pe emiterea de simboluri către un client web și permit opțiunea ca acele simboluri să fie livrate într-un modul cookie sau încorporate în URI pentru clienții care nu acceptă module cookie. Încorporarea URI-urilor a fost mult timp o practică nesigură și nerecomandată, iar acest KB dezactivează în liniște emiterea de tokenuri în URI-uri, cu excepția cazului în care una dintre aceste trei caracteristici solicită în mod explicit un mod cookie de "UseUri" în configurare. Configurațiile care specifică "AutoDetect" sau "UseDeviceProfile" pot duce din greșeală la încercarea și nereușita încorporării acestor simboluri în URI.

Soluție de evitare

Această problemă a fost rezolvată în KB4601050.

Cum se obține această actualizare

Instalați această actualizare

Canal de lansare Disponibil Următorul pas
Windows Update și Microsoft Update Da Niciuna. Această actualizare va fi descărcată și instalată automat de la Windows Update.
Catalog Microsoft Update Da Pentru a obține pachetul independent pentru această actualizare, accesați site-ul web Catalog Microsoft Update.
Serviciile de actualizare Windows Server (WSUS) Da Această actualizare se va sincroniza automat cu WSUS în cazul în care configurați Produse și clasificări după cum urmează:
Produs: Windows 10, versiunea 2004, Windows Server, versiunea 2004, Windows 10, versiunea 20H2 și Windows Server, versiunea 20H2
Clasificare: actualizări de securitate

Informații despre fișiere

Pentru o listă a fișierelor furnizate în această actualizare, descărcați informațiile de fișier pentru actualizarea cumulativă.

Informații despre protecție și securitate