Opomba
- Datum izdaje:
13 oktobra, 2020 - Različica:
ogrodje .NET Framework 4.8
Povzetek
Varnostne izboljšave
Ranljivost razkritja informacij obstaja, ko ogrodje .NET Framework nepravilno obravnava predmete v pomnilniku. Napadalec, ki je uspešno izkoristil ranljivost, bi lahko razkril vsebino pomnilnika prizadetega sistema. Če želi izkoristiti ranljivost, mora napadalec s preverjeno pristnostjo zagnati posebej oblikovano aplikacijo. Posodobitev odpravlja ranljivost tako, da popravi, kako ogrodje .NET Framework obravnava predmete v pomnilniku.
Če želite izvedeti več o ranljivostih, pojdite na te pogoste ranljivosti in izpostavljenosti (CVE).
Izboljšave kakovosti in zanesljivosti
| WCF1 | - Odpravili smo težavo s storitvami WCF, ki se včasih niso zagnale pri istočasnem zagonu več storitev. |
|---|---|
| Zmagovalne oblike | - Odpravili smo regresijo, uvedeno v ogrodje .NET Framework 4.8, kjer so lastnosti Control.AccessibleName, Control.AccessibleRole in Control.AccessibleDescription prenehale delovati za te kontrolnike:Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView. - Odpravili smo regresijo dostopnega imena za elemente kombiniranega polja za kombinirana polja, vezana na podatke. ogrodje .NET Framework 4.8 je začelo uporabljati ime vrste namesto vrednosti lastnosti DisplayMember kot dostopno ime, ta izboljšava znova uporablja DisplayMember. |
| ASP.NET | - Onemogočena ponovna uporaba AppPathModifier v ASP.Net kontrolnem izhodu. - Objekti HttpCookie v kontekstu zahteve ASP.Net bodo ustvarjeni s konfiguriranimi privzetimi nastavitvami za zastavice piškotkov namesto . Primitiv v slogu NET se privzeto ujema z vedenjem »new HttpCookie(name)«. |
| SQL | - Odpravili smo napako, do katere je včasih prišlo, ko se je uporabnik povezal z eno zbirko podatkov Azure SQL, izvedel operacijo, ki temelji na enklavi, in nato vzpostavil povezavo z drugo zbirko podatkov v istem strežniku, ki ima isti URL potrditve, in izvedel operacijo enklave v drugem strežniku. |
| CLR2 | - Dodana je bila konfiguracijska spremenljivka CLR Thread_AssignCpuGroups (privzeto 1), ki jo je mogoče nastaviti na 0, da onemogočite samodejno dodeljevanje skupine CPU, ki jo izvaja CLR za nove niti, ki jih je ustvaril Thread.Start() in niti skupine, tako da lahko aplikacija izvede lastno širjenje niti. - Odpravili smo redko poškodbo podatkov, ki se lahko pojavi pri uporabi novih API-jev, kot je Unsafe.ByteOffset<T> , ki se pogosto uporabljajo z novimi vrstami Span. Do poškodbe lahko pride, ko se izvede operacija GC, medtem ko nit kliče Unsafe.ByteOffset<T> iz notranjosti zanke. - Odpravili smo težavo s časovniki z zelo dolgimi roki, ki so se iztekali veliko prej, kot je bilo pričakovano, ko je omogočeno stikalo AppContext »Switch.System.Threading.UseNetCoreTimer«. |
1 Windows Communication Foundation (WCF)
2 Izvajalnik skupnega jezika (CLR)
Znane težave v tej posodobitvi
ASP.Net aplikacije ne uspejo med predprevajanjem s sporočilom o napaki
Simptomi
Ko uporabite ta paket posodobitev varnosti in kakovosti z dne 13. oktobra 2020 za ogrodje .NET Framework 4.8, nekateri ASP.Net programi med predprevajanjem ne uspejo. Sporočilo o napaki, ki ga prejmete, bo verjetno vsebovalo besede »Napaka ASPCONFIG«.
Vzrok
Neveljavno stanje konfiguracije v razdelkih »sessionState«, »anonymouseIdentification« ali »authentication/forms« konfiguracije »System.web«. To se lahko zgodi med rutinami gradnje in objave, če transformacije konfiguracije pustijo datoteko Web.config v vmesnem stanju za predhodno prevajanje.
Rešitev
Ta težava je bila rešena leta KB4601051.
ASP.Net aplikacije morda ne bodo prikazovale žetonov brez piškotkov v URI-ju
Simptomi
Ko 1. oktobra 2020 uporabite paket posodobitev varnosti in kakovosti za ogrodje .NET Framework 4.8, nekateri ASP.Net programi morda ne bodo prikazovali žetonov brez piškotkov v URI-ju, kar lahko povzroči zanke 302 preusmeritev ali izgubljeno ali manjkajoče stanje seje.
Vzrok
Funkcije ASP.Net za stanje seje, anonimno identifikacijo in preverjanje pristnosti obrazcev se zanašajo na izdajanje žetonov spletnemu odjemalcu in vse omogočajo možnost, da se ti žetoni dostavijo v piškotku ali vdelajo v URI za odjemalce, ki ne podpirajo piškotkov. Vdelava URI-jev je že dolgo negotova in nepriporočljiva praksa in ta KB tiho onemogoči izdajanje žetonov v URI-jih, razen če ena od teh treh funkcij izrecno zahteva način piškotkov »UseUri« v konfiguraciji. Konfiguracije, ki določajo »Samodejno zaznavanje« ali »UseDeviceProfile«, lahko nenamerno povzročijo poskus in neuspešno vdelavo teh žetonov v URI.
Rešitev
Ta težava je bila rešena leta KB4601051.
Kako pridobiti to posodobitev
Namestitev te posodobitve
| Kanal izdaje | Na voljo | Naslednji korak |
|---|---|---|
| Windows Update in Microsoft Update | Da | Brez Ta posodobitev se bo samodejno prenesla in namestila iz storitve Windows Update. |
| Katalog Microsoft Update | Da | Če želite pridobiti samostojni paket za to posodobitev, obiščite spletno mesto Katalog Microsoft Update. |
| Windows Server Update Services (WSUS) | Da | Ta posodobitev se bo samodejno sinhronizirala s storitvijo WSUS, če izdelke in klasifikacije konfigurirate, kot je navedeno spodaj: Izdelek:Windows 10, različica 1607 in Windows Server, različica 2016 Klasifikacija: varnostne posodobitve |
Informacije o datotekah
Če si želite ogledati seznam datotek, vključenih v to posodobitev, prenesite informacije o datotekah za zbirno posodobitev.
Informacije o zaščiti in varnosti
- Zaščitite se v spletu: podpora za Varnost sistema Windows
- Preberite, kako se varujemo pred kibernetskimi grožnjami: Microsoftova varnost