13. oktober 2020 – KB4578968 zbirna posodobitev za ogrodje .NET Framework 3.5 in 4.8 za Windows 10, različica 2004, Windows Server, različica 2004, Windows 10, različica 20H2, in Windows Server, različica 20H2

Velja za
.NET

Opomba

  • Datum izdaje:
    13. oktober 2020
  • Različica:
    ogrodje .NET Framework 3.5 in 4.8

Povzetek

Ranljivost razkritja informacij obstaja, ko ogrodje .NET Framework nepravilno obravnava predmete v pomnilniku. Napadalec, ki bi uspešno izkoristil ranljivost, bi lahko razkril vsebino pomnilnika prizadetega sistema. Če želi napadalec s preverjeno pristnostjo izkoristiti to ranljivost, bi moral zagnati posebej oblikovano aplikacijo. Posodobitev ranljivost odpravlja tako, da popravi način, kako ogrodje .NET Framework obravnava predmete v pomnilniku.

Če želite izvedeti več o ranljivostih, pojdite na naslednje Common Vulnerabilities and Exposures (CVE).

Znane težave v tej posodobitvi

ASP.Net aplikacije med prevajanjem ne uspejo s sporočilom o napaki

Simptomi
Ko uporabite ta paket posodobitev varnosti in kakovosti z dne 13. oktobra 2020 za ogrodje .NET Framework 4.8, nekatere ASP.Net aplikacije med prevajanjem ne uspejo. Sporočilo o napaki, ki se prikaže, bo verjetno vsebovalo besede »Napaka ASPCONFIG«.

Vzrok
Neveljavno stanje konfiguracije v razdelkih »sessionState«, »anonymouseIdentification« ali »authentication/forms« konfiguracije »System.web«. Do tega lahko pride med rutinami gradnje in objavljanja, če konfiguracijske pretvorbe pustijo datoteko Web.config v vmesnem stanju za vnaprejšnje prevajanje.

Rešitev

Ta težava je bila odpravljena v KB4601050.

ASP.Net aplikacije v URI-ju morda ne dostavljajo žetonov brez piškotkov

Simptomi
Ko uporabite ta paket posodobitev varnosti in kakovosti za ogrodje .NET Framework 4.8 z dne 1. oktobra 2020, nekatere aplikacije ASP.Net morda ne bodo dostavljale žetonov brez piškotkov v URI, kar lahko povzroči zanke 302-preusmeritve ali izgubljeno ali manjkajočo sejo.

Vzrok
Funkcije ASP.Net za stanje seje, anonimno identifikacijo in preverjanje pristnosti obrazcev se zanašajo na izdajo žetonov spletnemu odjemalcu in vse omogočajo dostavo žetonov v obliki piškotka ali vdelavo v URI za odjemalce, ki ne podpirajo piškotkov. Vdelava URI-ja je že dolgo negotova in nepriporočljiva praksa, ta posodobitev KB pa tiho onemogoči izdajanje žetonov v URI-jih, razen če ena od teh treh funkcij v konfiguraciji izrecno zahteva način piškotka »UseUri«. Konfiguracije, ki določajo »Samodejno zaznavanje« ali »UseDeviceProfile«, lahko nenamerno privedejo do poskusa in neuspešne vdelave teh žetonov v URI.

Rešitev

Ta težava je bila odpravljena v KB4601050.

Kako pridobiti to posodobitev

Namestitev te posodobitve

Kanal izdaje Na voljo Naslednji korak
Windows Update in Microsoft Update Da Brez Ta posodobitev se bo samodejno prenesla in namestila iz storitve Windows Update.
Katalog Microsoft Update Da Če želite pridobiti samostojni paket za to posodobitev, obiščite spletno mesto Katalog Microsoft Update.
Windows Server Update Services (WSUS) Da Ta posodobitev se bo samodejno sinhronizirala s storitvijo WSUS, če izdelke in klasifikacije konfigurirate, kot je navedeno spodaj:
Izdelek: Windows 10, različica 2004, Windows Server, različica 2004, Windows 10, različica 20H2, in Windows Server, različica 20H2
Klasifikacija: varnostne posodobitve

Informacije o datotekah

Če si želite ogledati seznam datotek, vključenih v to posodobitev, prenesite informacije o datotekah za zbirno posodobitev.

Informacije o zaščiti in varnosti