Notă
- Data lansării:
13 octombrie 2020 - Versiune:
.NET Framework 4.8
Rezumat
Îmbunătățiri de securitate
Există o vulnerabilitate privind divulgarea de informații atunci când .NET Framework gestionează incorect obiectele din memorie. Un atacator care a exploatat cu succes vulnerabilitatea ar putea dezvălui conținutul memoriei unui sistem afectat. Pentru a exploata vulnerabilitatea, un atacator autentificat ar trebui să ruleze o aplicație special creată. Actualizarea remediază vulnerabilitatea, prin corectarea modului în care .NET Framework gestionează obiectele din memorie.
Pentru a afla mai multe despre vulnerabilități, accesați următoarele vulnerabilități și expuneri comune (CVE).
Îmbunătățiri de calitate și fiabilitate
| WCF1 | - Am tratat o problemă cu serviciile WCF care uneori nu porneau atunci când se porneau mai multe servicii simultan. |
|---|---|
| Forme de vinci | - Am tratat o regresie introdusă în .NET Framework 4.8, unde proprietățile Control.AccessibleName, Control.AccessibleRole și Control.AccessibleDescription nu mai funcționează pentru următoarele controale:Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - Am tratat o regresie în numele accesibil pentru elementele de casetă combo pentru casetele combo legate de date. .NET Framework 4.8 a început să utilizeze tipul de nume în locul valorii proprietății DisplayMember ca nume accesibil, această îmbunătățire utilizează din nou DisplayMember. |
| ASP.NET | - A fost dezactivată reutilizarea AppPathModifier în ieșirea controlului ASP.Net. - Obiectele HttpCookie din contextul solicitării ASP.Net vor fi create cu valori implicite configurate pentru semnalizările de module cookie în loc de . Primitivele în stil NET se potrivesc implicit cu comportamentul "new HttpCookie(name)". |
| SQL | - Am tratat o eroare care apărea uneori atunci când un utilizator se conecta la o bază de date Azure SQL, efectua o operațiune bazată pe enclavă și apoi se conecta la altă bază de date sub același server care are același URL de atestare și efectua o operațiune de enclavă pe al doilea server. |
| CLR2 | - S-a adăugat o variabilă de configurare CLR Thread_AssignCpuGroups (1 în mod implicit) care poate fi setată la 0 pentru a dezactiva atribuirea automată a grupului CPU făcută de CLR pentru firele noi create de Thread.Start() și firele de fond de fire, astfel încât o aplicație să poată face propria răspândire a firelor. - Am tratat o deteriorare rară a datelor care poate apărea atunci când utilizați noi API-uri, cum ar fi Unsafe.ByteOffset<T> , care sunt utilizate adesea cu noile tipuri Span. Deteriorarea poate apărea atunci când se efectuează o operațiune GC în timp ce un fir apelează Unsafe.ByteOffset<T> din interiorul unei bucle. - Am tratat o problemă legată de temporizatoarele cu scadențe foarte lungi care scadeau mult mai devreme decât era de așteptat, atunci când era activat comutatorul AppContext "Switch.System.Threading.UseNetCoreTimer". |
1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)
Probleme cunoscute din această actualizare
ASP.Net aplicațiilor nu reușesc în timpul precompilării cu mesaj de eroare
Simptome
După ce aplicați acest set de actualizări de securitate și calitate din 13 octombrie 2020 pentru .NET Framework 4.8, unele aplicații ASP.Net nu reușesc în timpul precompilării. Mesajul de eroare pe care îl primiți va conține probabil cuvintele "Error ASPCONFIG" (Eroare ASPCONFIG).
Cauza
O stare de configurare nevalidă în secțiunile "sessionState", "anonymouseIdentification" sau "authentication/forms" ale configurației "System.web". Acest lucru se poate întâmpla în timpul rutinelor de construire și publicare, dacă transformările de configurare lasă fișierul Web.config într-o stare intermediară pentru precompilare.
Soluție de evitare
Această problemă a fost rezolvată în KB4601052.
ASP.Net aplicațiile nu pot livra simboluri cookieless în URI
Simptome
După ce aplicați acest set de actualizări de securitate și calitate din 1 octombrie 2020 pentru .NET Framework 4.8, este posibil ca unele aplicații ASP.Net să nu livreze simboluri cookieless în URI, ceea ce poate duce la bucle de redirecționare 302 sau la starea de sesiune pierdută sau lipsă.
Cauza
Toate caracteristicile ASP.Net pentru starea sesiunii, identificarea anonimă și autentificarea formularelor se bazează pe emiterea de simboluri către un client web și permit opțiunea ca acele simboluri să fie livrate într-un modul cookie sau încorporate în URI pentru clienții care nu acceptă module cookie. Încorporarea URI-urilor a fost mult timp o practică nesigură și nerecomandată, iar acest KB dezactivează în liniște emiterea de tokenuri în URI-uri, cu excepția cazului în care una dintre aceste trei caracteristici solicită în mod explicit un mod cookie de "UseUri" în configurare. Configurațiile care specifică "AutoDetect" sau "UseDeviceProfile" pot duce din greșeală la încercarea și nereușita încorporării acestor simboluri în URI.
Soluție de evitare
Această problemă a fost rezolvată în KB4601052.
Cum se obține această actualizare
Instalați această actualizare
| Canal de lansare | Disponibil | Următorul pas |
|---|---|---|
| Windows Update și Microsoft Update | Da | Niciuna. Această actualizare va fi descărcată și instalată automat de la Windows Update. |
| Catalog Microsoft Update | Da | Pentru a obține pachetul independent pentru această actualizare, accesați site-ul web Catalog Microsoft Update. |
| Serviciile de actualizare Windows Server (WSUS) | Da | Această actualizare se va sincroniza automat cu WSUS în cazul în care configurați Produse și clasificări după cum urmează: Produs:Windows 10 versiunea 1703 Clasificare: actualizări de securitate |
Informații despre fișiere
Pentru o listă a fișierelor furnizate în această actualizare, descărcați informațiile de fișier pentru actualizarea cumulativă.
Informații despre protecție și securitate
- Protejați-vă online: asistență Securitate Windows
- Aflați cum protejăm împotriva amenințărilor cibernetice: Securitate Microsoft