13. októbra 2020 – KB4578968 Kumulatívna aktualizácia pre .NET Framework 3.5 a 4.8 pre Windows 10, verzia 2004, Windows Server, verzia 2004, Windows 10, verzia 20H2 a Windows Server, verzia 20H2

Vzťahuje sa na
.NET

Poznámka

  • Dátum vydania:
    Októbra 13, 2020
  • Verzia:
    .NET Framework 3.5 a 4.8

Súhrn

Riziko zverejnenia informácií existuje, keď rozhranie .NET Framework nesprávne spracúva objekty v pamäti. Útočník, ktorý úspešne zneužil zraniteľnosť, by mohol prezradiť obsah pamäte postihnutého systému. Ak chce overený útočník toto riziko zneužiť, bude musieť spustiť špeciálne vytvorenú aplikáciu. Aktualizácia rieši zraniteľnosť opravou spôsobu, akým .NET Framework spracováva objekty v pamäti.

Ďalšie informácie o zraniteľnostiach nájdete v nasledujúcej téme Common Vulnerabilities and Exposures (CVE).

Známe problémy v tejto aktualizácii

ASP.Net aplikácie zlyhávajú počas predkompilácie s chybovým hlásením

Príznaky
Po použití tejto súhrnnej aktualizácie zabezpečenia a kvality z 13. októbra 2020 pre .NET Framework 4.8 niektoré ASP.Net aplikácie počas predkompilácie zlyhajú. Prijaté chybové hlásenie bude pravdepodobne obsahovať slová "Chyba ASPCONFIG".

Príčina
Neplatný stav konfigurácie v častiach "sessionState", "anonymouseIdentification" alebo "authentication/forms" konfigurácie "System.web". Môže sa to vyskytnúť počas rutín zostavenia a publikovania, ak transformácie konfigurácie opustia súbor Web.config v prechodnom stave na predbežnú kompiláciu.

Alternatívne riešenie

Tento problém sa vyriešil v roku KB4601050.

ASP.Net aplikácie nemusia doručovať tokeny bez súborov cookie v identifikátore URI

Príznaky
Po použití tejto súhrnnej aktualizácie zabezpečenia a kvality z 1. októbra 2020 pre .NET Framework 4.8 niektoré aplikácie ASP.Net nemusia poskytovať tokeny bez súborov cookie v identifikátore URI, čo môže mať za následok slučky presmerovania 302 alebo stratu či chýbajúci stav relácie.

Príčina
Funkcie ASP.Net pre stav relácie, anonymnú identifikáciu a overovanie formulárov využívajú vydávanie tokenov webovému klientovi a všetky umožňujú poskytnutie týchto tokenov v súbore cookie alebo vloženie do identifikátora URI pre klientov, ktorí súbory cookie nepodporujú. Vkladanie identifikátorov URI je už dlho nezabezpečené a neodporúča sa a táto aktualizácia KB potichu vypína vydávanie tokenov v identifikátoroch URI, pokiaľ jedna z týchto troch funkcií výslovne nepožaduje v konfigurácii režim súborov cookie "UseUri". Konfigurácie, ktoré určujú "AutoDetect" alebo "UseDeviceProfile", môžu neúmyselne vyústiť do pokusu o vloženie týchto tokenov do identifikátora URI.

Alternatívne riešenie

Tento problém sa vyriešil v roku KB4601050.

Ako získať túto aktualizáciu

Inštalovanie tejto aktualizácie

Kanál vydania K dispozícii Ďalší krok
Windows Update a Microsoft Update Áno Žiadne. Táto aktualizácia sa automaticky stiahne a nainštaluje z lokality Windows Update.
Katalóg služby Microsoft Update Áno Ak máte záujem o samostatný balík s touto aktualizáciou, prejdite na webovú lokalitu Katalóg služby Microsoft Update.
Windows Server Update Services (WSUS) Áno Táto aktualizácia sa automaticky synchronizuje so službou WSUS, ak nakonfigurujete Produkty a klasifikácie takto:
Produkt: Windows 10, verzia 2004, Windows Server, verzia 2004, Windows 10, verzia 20H2 a Windows Server, verzia 20H2
Klasifikácia: Aktualizácie zabezpečenia

Informácie o súboroch

Ak máte záujem o zoznam súborov, ktoré sú súčasťou tejto aktualizácie, stiahnite si informácie o súboroch kumulatívnej aktualizácie.

Informácie o ochrane a zabezpečení