Примечание
- Дата выхода:
13 октября 2020 г. - Версия:
платформа .NET Framework 3.5 и 4.8
Сводка
Уязвимость, связанная с раскрытием информации, возникает, когда платформа .NET Framework неправильно обрабатывает объекты в памяти. Злоумышленник, успешно воспользовавшийся уязвимостью, может раскрыть содержимое памяти затронутой системы. Чтобы использовать уязвимость, аутентифицированному злоумышленнику необходимо запустить специально созданное приложение. Обновление устраняет уязвимость, исправляя то, как платформа .NET Framework обрабатывает объекты в памяти.
Дополнительные сведения об уязвимостях см. в следующих статьях "Общие уязвимости и риски" (CVE).
Известные проблемы, связанные с этим обновлением
ASP.Net приложения завершаются с ошибкой во время предварительной компиляции с сообщением об ошибке
Симптомы
После применения этого накопительного пакета безопасности и исправлений от 13 октября 2020 г. для платформа .NET Framework 4.8 некоторые приложения ASP.Net завершаются сбоем во время предварительной компиляции. Полученное сообщение об ошибке, скорее всего, будет содержать слова "Ошибка ASPCONFIG".
Причина
Недопустимое состояние конфигурации в разделах "sessionState", "anonymouseIdentification" или "authentication/forms" конфигурации "System.web". Это может произойти во время выполнения сборки и публикации, если преобразования конфигурации оставляют файл Web.config в промежуточном состоянии для предварительной компиляции.
Возможное решение
Эта проблема была устранена в KB4601050.
ASP.Net приложения могут не доставлять маркеры без файлов cookie в URI
Симптомы
После применения этого накопительного пакета обновления для системы безопасности и исправлений от 1 октября 2020 г. для платформа .NET Framework 4.8 некоторые приложения ASP.Net могут не доставлять маркеры без файлов cookie в URI, что может приводить к циклам перенаправления 302 или потере или отсутствию состояния сеанса.
Причина
Функции ASP.Net для состояния сеанса, анонимной идентификации и проверки подлинности форм основаны на выдаче маркеров веб-клиенту, и все они позволяют доставлять эти маркеры в файле cookie или внедрять их в URI для клиентов, которые не поддерживают файлы cookie. Внедрение URI долгое время было небезопасной и не рекомендуемой практикой, и это KB незаметно отключает выдачу маркеров в URI, если только одна из этих трех функций явно не запрашивает режим cookie "UseUri" в конфигурации. Конфигурации, в которых указаны "AutoDetect" или "UseDeviceProfile", могут непреднамеренно привести к неудачной попытке внедрения этих маркеров в URI.
Возможное решение
Эта проблема была устранена в KB4601050.
Порядок получения обновления
Установка этого обновления
| Канал выпуска | Доступно | Следующий шаг |
|---|---|---|
| Центр обновления Windows и Центр обновления Майкрософт | Да | Нет. Это обновление будет скачано и установлено автоматически из Центра обновления Windows. |
| Каталог Центра обновления Майкрософт | Да | Чтобы получить отдельный пакет для данного обновления, перейдите на веб-сайт каталога Центра обновления Майкрософт. |
| Службы Windows Server Update Services (WSUS) | Да | Это обновление будет автоматически синхронизироваться с WSUS, если вы настроите продукты и классификации следующим образом: Продукт: Windows 10 версии 2004, Windows Server версии 2004, Windows 10 версии 20H2 и Windows Server версии 20H2 Классификация: обновления для системы безопасности |
Сведения о файлах
Чтобы получить список файлов, которые предоставляются в этом обновлении, скачайте сведения о файлах накопительного обновления.
Сведения о защите и безопасности
- Защитите себя в Интернете: поддержка безопасности Windows
- Узнайте, как мы защищаемся от киберугроз: Microsoft Security