Metódy webovej služby stránok webových častí môžu byť zablokované po použití aktualizácie zabezpečenia pre SharePoint Server (KB5017733) zo septembra 2022

Vzťahuje sa na
SharePoint Foundation 2013 SP1 SharePoint Server 2016 SharePoint Server 2019 SharePoint Server Subscription Edition

Dôležité

Tento článok obsahuje informácie, ktoré vám ukážu, ako pomôcť znížiť nastavenia zabezpečenia alebo ako vypnúť funkcie zabezpečenia v počítači. Tieto zmeny môžete vykonať, aby ste vyriešili konkrétny problém. Pred vykonaním týchto zmien odporúčame zhodnotiť riziká, ktoré sú spojené s implementáciou tohto riešenia vo vašom konkrétnom prostredí. Ak implementujete toto riešenie, vykonajte všetky vhodné dodatočné kroky na ochranu počítača.

Príznaky

Po nainštalovaní nasledujúcich septembrových aktualizácií zabezpečenia pre SharePoint Server môžu byť niektoré metódy webovej služby stránok webových častí zablokované. Okrem toho sa do denníkov ULS (SharePoint Unified Logging System) zaznamenávajú značky udalostí 6loz1 alebo 5mh3d.

Príčina

Na posilnenie zabezpečenia SharePointu boli do metódy RenderWebPartForEdit pridané vylepšené kontroly zabezpečenia na blokovanie ovládacích prvkov, ktoré predvolene obsahujú vo svojich atribútoch znak prechodu pre vlastnosť ".". Môže to spôsobiť blokovanie existujúcich metód webovej služby stránok webových častí.

Alternatívne riešenie

Poznámka

Hotové funkcie a ich závislosti od SharePoint Servera závisia od predvolených nastavení v súbore web.config. Ak na serveri SharePoint Server nie je nasadený žiadny vlastný kód ani súčasti, nemali by byť potrebné v web.config zavádzať žiadne zmeny. Ak nájdete predinštalované funkcie, ktorých predvolené web.config stále ovplyvňuje, otvorte pre nás lístok technickej podpory, ktorý vám pomôže preskúmať a vyriešiť problémy.

Upozornenie

Predvolené SafeControls v súbore web.config SharePointu prešli bezpečnostnou kontrolou a ich atribút AllowPropertiesTraversal bol nastavený podľa toho, či sa považujú za bezpečné na použitie s vlastnosťami traversal znakom v ich atribútoch. Používatelia by mali pred nastavením akýchkoľvek ďalších atribútov SafeControls AllowPropertiesTraversal na hodnotu true vykonať kontrolu zabezpečenia, aby sa uistili, že sú bezpečné na použitie s vlastnosťami traversal character in their attribute values.

Ak chcete tento problém obísť, odblokujte ovládacie prvky, ktoré sú blokované bezpečnostnými kontrolami.

Najskôr vyhľadajte značky udalostí 6loz1 a 5mh3d v denníkoch ULS v SharePointe. Tieto značky udalostí obsahujú informácie o ovládacích prvkoch, ktoré boli zablokované z dôvodu znaku prechodu vlastnosti "." v hodnote atribútu. Príklad:

Poznámka

6loz1 Unsafe control=TypeName>, AssemblyName>, <AssemblyVersion, <<AssemblyLanguageSetting>>, <AssemblyPublicKey> pre vlastnosť traversal char v hodnote atribútu.<

Potom skontrolujte blokovaný ovládací prvok a uistite sa, že je bezpečný so znakom prechodu vlastnosti v hodnote atribútu. Ak je bezpečný, vyhľadajte <pre tento ovládací prvok SafeControl> v <uzle Configuration/SharePoint/SafeControls> v súbore web.config svojich webových aplikácií a pridajte k nemu atribút AllowPropertiesTraversal="True". Ak nemôžete nájsť <SafeControl> pre daný ovládací prvok v danom uzle, pridajte preň prvok <SafeControl> s atribútom AllowPropertiesTraversal="True". Nasleduje príklad:

<SafeControl

    Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"

    Namespace="CustomSolution.AssemblyName.NameSpace"

    TypeName="AffectedClass"

    AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>