10. októbra 2020 – KB4578969 – Kumulatívna aktualizácia rozhrania .NET Framework 4.8 pre Windows 13, verzia 1607, a Windows Server, verzia 2016

Vzťahuje sa na
.NET

Poznámka

  • Dátum vydania:
    Októbra 13, 2020
  • Verzia:
    .NET Framework 4.8

Súhrn

Vylepšenia zabezpečenia

Riziko zverejnenia informácií existuje, keď rozhranie .NET Framework nesprávne spracúva objekty v pamäti. Útočník, ktorý úspešne zneužil zraniteľnosť, by mohol prezradiť obsah pamäte postihnutého systému. Ak chce overený útočník toto riziko zneužiť, bude musieť spustiť špeciálne vytvorenú aplikáciu. Aktualizácia rieši zraniteľnosť opravou spôsobu, akým .NET Framework spracováva objekty v pamäti.

Ďalšie informácie o zraniteľnostiach nájdete v nasledujúcej téme Common Vulnerabilities and Exposures (CVE).

Zlepšenie kvality a spoľahlivosti

WCF1 - Vyriešenie problému, ktorý spôsoboval, že služby WCF sa niekedy nespustili pri súčasnom spustení viacerých služieb.
Winforms - Vyriešila sa regresia zavedená v rozhraní .NET Framework 4.8, kde vlastnosti Control.AccessibleName, Control.AccessibleRole a Control.AccessibleDescription prestali fungovať pre nasledovné ovládacie prvky: Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Riešenie regresie v názve so zjednodušením ovládania pre položky rozbaľovacieho poľa pre údaje viazané rozbaľovacie polia. .NET Framework 4.8 začal používať názov typu namiesto hodnoty vlastnosti DisplayMember ako názov pre zjednodušenie ovládania, toto vylepšenie znova používa DisplayMember.
ASP.NET - Zakázané opätovné použitie AppPathModifier vo výstupe ASP.Net ovládacieho prvku.
- Objekty HttpCookie v kontexte žiadosti ASP.Net sa vytvoria s nakonfigurovanými predvolenými hodnotami pre príznaky súborov cookie namiesto . Primitívne súbory v štýle NET predvolene zodpovedajú správaniu "new HttpCookie(name)".
SQL – Vyriešenie zlyhania, ktoré sa niekedy vyskytovalo, keď sa používateľ pripojil k jednej databáze Azure SQL, vykonal operáciu založenú na enkláve a potom sa pripojil k inej databáze pod rovnakým serverom, ktorý má rovnakú URL adresu atestácie, a vykonal operáciu enklávy na druhom serveri.
CLR2 - Pridaná premenná konfigurácie CLR Thread_AssignCpuGroups (predvolene 1), ktorú možno nastaviť na 0, aby sa zakázalo automatické priraďovanie skupín CPU vykonávané CLR pre nové vlákna vytvorené pomocou Thread.Start() a vlákna fondu vlákien, takže aplikácia môže robiť vlastné šírenie vlákien.
- Vyriešený zriedkavý problém poškodenia údajov, ku ktorému môže dôjsť pri používaní nových rozhraní API, ako je napríklad Unsafe.ByteOffset<T> , ktoré sa často používajú s novými typmi rozpätia. K poškodeniu môže dôjsť, keď sa operácia GC vykoná v čase, keď vlákno volá Unsafe.ByteOffset<T> zvnútra slučky.
– Vyriešený problém s časovačami s veľmi dlhými časmi dokončenia, ktoré tikali oveľa skôr, než sa očakávalo, keď je zapnutý prepínač AppContext "Switch.System.Threading.UseNetCoreTimer".

1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)

Známe problémy v tejto aktualizácii

ASP.Net aplikácie zlyhávajú počas predkompilácie s chybovým hlásením

Príznaky
Po použití tejto súhrnnej aktualizácie zabezpečenia a kvality z 13. októbra 2020 pre .NET Framework 4.8 niektoré ASP.Net aplikácie počas predkompilácie zlyhajú. Prijaté chybové hlásenie bude pravdepodobne obsahovať slová "Chyba ASPCONFIG".

Príčina
Neplatný stav konfigurácie v častiach "sessionState", "anonymouseIdentification" alebo "authentication/forms" konfigurácie "System.web". Môže sa to vyskytnúť počas rutín zostavenia a publikovania, ak transformácie konfigurácie opustia súbor Web.config v prechodnom stave na predbežnú kompiláciu.

Alternatívne riešenie

Tento problém sa vyriešil v roku KB4601051.

ASP.Net aplikácie nemusia doručovať tokeny bez súborov cookie v identifikátore URI

Príznaky
Po použití tejto súhrnnej aktualizácie zabezpečenia a kvality z 1. októbra 2020 pre .NET Framework 4.8 niektoré aplikácie ASP.Net nemusia poskytovať tokeny bez súborov cookie v identifikátore URI, čo môže mať za následok slučky presmerovania 302 alebo stratu či chýbajúci stav relácie.

Príčina
Funkcie ASP.Net pre stav relácie, anonymnú identifikáciu a overovanie formulárov využívajú vydávanie tokenov webovému klientovi a všetky umožňujú poskytnutie týchto tokenov v súbore cookie alebo vloženie do identifikátora URI pre klientov, ktorí súbory cookie nepodporujú. Vkladanie identifikátorov URI je už dlho nezabezpečené a neodporúča sa a táto aktualizácia KB potichu vypína vydávanie tokenov v identifikátoroch URI, pokiaľ jedna z týchto troch funkcií výslovne nepožaduje v konfigurácii režim súborov cookie "UseUri". Konfigurácie, ktoré určujú "AutoDetect" alebo "UseDeviceProfile", môžu neúmyselne vyústiť do pokusu o vloženie týchto tokenov do identifikátora URI.

Alternatívne riešenie

Tento problém sa vyriešil v roku KB4601051.

Ako získať túto aktualizáciu

Inštalovanie tejto aktualizácie

Kanál vydania K dispozícii Ďalší krok
Windows Update a Microsoft Update Áno Žiadne. Táto aktualizácia sa automaticky stiahne a nainštaluje z lokality Windows Update.
Katalóg služby Microsoft Update Áno Ak máte záujem o samostatný balík s touto aktualizáciou, prejdite na webovú lokalitu Katalóg služby Microsoft Update.
Windows Server Update Services (WSUS) Áno Táto aktualizácia sa automaticky synchronizuje so službou WSUS, ak nakonfigurujete Produkty a klasifikácie takto:
Produkt: Windows 10, verzia 1607 a Windows Server, verzia 2016
Klasifikácia: Aktualizácie zabezpečenia

Informácie o súboroch

Ak máte záujem o zoznam súborov, ktoré sú súčasťou tejto aktualizácie, stiahnite si informácie o súboroch kumulatívnej aktualizácie.

Informácie o ochrane a zabezpečení