Napomena
- Datum izdavanja:
Oktobar 18, 2020 - Verzija:
.NET Framework 4.8
Rezime
Poboljšanja bezbednosti
Ranjivost u vezi sa podizanjem nivoa privilegija postoji kada ASP.NET ili .NET Framework veb aplikacije pokrenute na IIS nepropisno dozvoljavaju pristup keširanim datotekama. Napadač koji je uspešno iskoristio ovu ranjivost mogao bi da dobije pristup ograničenim datotekama. Da bi iskoristio ovu ranjivost, napadač bi morao da pošalje posebno izrađen zahtev pogođenom serveru. Ova ispravka se bavi ranjivošću tako što menja način na koji ASP.NET i .NET Framework rukuju zahtevima.
Da biste saznali više o ranjivostima, idite na sledeće uobičajene ranjivosti i izloženosti (CVE).
Poboljšanja kvaliteta i pouzdanosti
| CLR1 | - Promena u .NET Framework 4.8 regresirala je određene scenarije EnterpriseServices u kojima se objekat stana sa jednom niti može tretirati kao stan sa više niti i dovesti do neuspeha u blokiranju. Ova promena sada ispravno identifikuje objekte stanova sa jednim niti kao takve i izbegava ovu grešku. - Rešava problem u sklopovima sa podacima IBC profila koji izazivaju pad Ngen radnih procesa i vraćanje na pune izvorne slike. - Adresira retke padove koji mogu da se jave tokom prekida isporuke niti. |
|---|---|
| SQL | - SklBulkCopy.WriteToServer može da izazove transakcije u memoriji SKL tabele, da propadnu. Klijent može da vidi izuzetak sa porukom "Istekao je vreme izvršavanja, isteklo. Period vremenskog ograničenja koji je prošao pre završetka operacije ili server ne reaguje." SqlBulkCopy.WriteToServer je slao token pažnje (poruku o otkazivanju) nakon slanja podataka na SQL Server, zbog čega je server prekinuo transakciju za tabele u memoriji. |
| ASP.NET | - Koristite heševe usaglašene sa FIPS-om u ASP.Net telemetrijskim podacima. - Rješava problem u kojem "Nenavedeno" nije bila dozvoljena vrednost u konfiguraciji za atribut "cookieSameSite" odeljaka za potvrdu identiteta obrazaca i konfiguracije stanja sesije. |
| WPF2 | - Rešava problem kada je omogućena provera pravopisa u WPF TekBox ili RichTekBox, reči kao što su "itd.", "npr." pogrešno su identifikovane kao pravopisne greške. – Rešava problem kada neke Per-Monitor Aware WPF aplikacije koje se pokreću na .NET 4.8 mogu povremeno da naiđu na pad uz exceptionSystem.ComponentModel.Win32Exception. - Rešava problem gde se TextBlock dinamički raspoređuje (donosi različite odluke o prelamanju redova) tokom prikazivanja i testiranja pogodaka u odnosu na meru. Simptomi uključuju nedostatak teksta i FailFast pada tokom programske obrade teksta. – Rješava problem sa neuspehom niti prikaza izazvan HostVisual-om koji je isključio svoj cilj na pogrešnoj niti. - Rešava problem sa prekidom dok se pomerate u TreeView-u čije je drvo ne-uniformno, u smislu da deca datog čvora upravljaju podstablima čije su veličine sasvim različite. – Rešava problem sa padom do kojeg može doći prilikom zatvaranja opisa alatke koji korisnički kôd ponovo zatvara. - Kada HvndHost napusti vizuelno stablo, stvara se trag steka. Ovo je skupo i obično nepotrebno. Logika je sada promenjena tako da se praćenje steka kreira samo kada se desi neuobičajeni uslov. - Adresira curenje memorije u Sistem.Speech.SpeechSynthesizer. - DataGrid-ova komanda Copy izbacuje izuzetak ako je sistemska ostava zaključana drugim procesom. Ovo pada zato što obično nema koda aplikacije u nizu da bi se uhvatio izuzetak. Ponašanje TekBok-a (i drugih aplikacija kao što su Notepad, Word, pretraživači) u ovoj situaciji je da tiho ne uspe - ništa se ne kopira u ostavu, ali nema izuzetka. WPF aplikacija sada može da se odluči za ovo ponašanje tako što će postaviti <appSettings<>add key="ShouldThrowOnDataGridCopyOrCutFailure" value="false"/></appSettings>u datoteci sa app.config. – Rešava problem prilikom konstruisanja internog modela za dokument sa fiksnom stranicom. Neki tekst se prikazivao u pogrešnom redosledu u svrhu operacija uređivanja, kao što su izbor i kopiranje/lepljenje. |
| WCF3 | – Kada koristite UPN Windows korisničko ime sa formatom sličnim svojstvu username@dns.domain korisničko ime netvorkeCredential prilikom korišćenja NetTcpBinding ili NetNamedPipeBinding, WCF bi pogrešno podelio korisničko ime i dns.domain stavljajući ih u svojstva "Korisničko ime" i "Domen". To je nevažeće u nekim scenarijima i može dovesti do neuspešnog potvrde identiteta. Ova ispravka uklanja izmenu akreditiva prilikom korišćenja UPN korisničkog imena. Izmenu možete ponovo da omogućite postavljanjem postavke "wcf:enableLegacyUpnUsernameFix" na vrednost true. |
| Net biblioteke | - Adresira curenje memorije u HttpListener. |
| Dobitna sredstva | – Rešava problem sa DataGridView IsReadOnlystanje pristupačnosti: Narator i druge dostupne alatke najavljuju status ćelije samo za čitanje u skladu s tim. - Adresira regresiju u .NET Framework 4.8 kada aplikacije koje koriste DataGridViev ComboBox tip ćelije i koje su se odlučile za pristupačnost nivoa 3, mogu naići na povremene padove tokom uređivanja ćelije. – Rješava problem u ClickOnce RFC3161 kodu za verifikaciju vremenske oznake. |
| Poboljšanja pristupačnosti programa Winforms | U ovom izdanju dodajemo nova poboljšanja pristupačnosti za koja aplikacija može da daje saglasnost. Ove promene su podrazumevano onemogućene. Aplikacije koje daju saglasnost za funkcije pristupačnosti predstavljene u verziji .NET 4.8 i starijim verzijama mogu da dodaju sledeći prekidač kompatibilnosti u konfiguracionu datoteku aplikacije:"Switch.UseLegacyAccessibilityFeatures.4=false"Tačnije, ako aplikacija cilja .NET 4.8, dodajte sledeći odeljak AppContextSwitchOverrides: <?xml version="1.0" encoding+"utf-8" ?> <configuration> <startup> <supportedRuntime version="v4.0" sku=".NETFramework,Versionv4.8"/; </startup> <runtime> <!-- AppContextSwitchOverrides value attribute is in the form of 'key1=true\|false;key2=true\|false --> <AppContextSwitchOverrides value="Switch.UseLegacyAccessibilityFeatures.4=false" /> </runtime> </configuration>Ako aplikacija cilja stariju verziju okvira i omogući pristup prethodno objavljenim skupovima funkcija pristupačnosti, onda dodajte jedan "Switch.UseLegacyAccessibilityFeatures.4=false" prekidač u postojeći AppContextSwitchOverrides odeljak:<?xml version="1.0" encoding+"utf-8" ?> <configuration> <startup> <supportedRuntime version="v4.0" sku=".NETFramework,Versionv4.7"/; </startup> <runtime> <!-- AppContextSwitchOverrides value attribute is in the form of 'key1=true\|false;key2=true\|false --> <AppContextSwitchOverrides value=Switch.UseLegacyAccessibilityFeatures=false\|Switch.UseLegacyAccessibilityFeatures.2=false\|Switch.UseLegacyAccessibilityFeatures.3=false\|Switch.UseLegacyAccessibilityFeatures.4=false"/> </runtime> </configuration>Poboljšanja pristupačnosti Winforms uključena u ovo izdanje su:- Rješava problem sa najavljivanjem razvijenog/skupljenog stanja stavki i kategorija kontrole PropertyGrid od strane čitača ekrana. - Ažuriran pristupačne obrasce kontrole imovine mreže i njenih unutrašnjih elemenata. - Ažurirana pristupačna imena unutrašnjih elemenata kontrole mreže svojstava kako bi ih čitač ekrana ispravno najavio. - Addressesbounding rectangle accessible properties for the PropertyGridView controls – Omogućava čitačima ekrana da pravilno najave razvijeno/skupljeno stanje ćelije DataGridView. |
1 Common Language Runtime (CLR)
2 Windows Presentation Foundation (WPF)
3 Windows Communication Foundation
Poznati problemi u ovoj ispravci
Vindovs Presentation Framework (VPF) aplikacije koje koriste dva ili više HostVisual elemenata koji pripadaju zajedničkoj niti, gde se od oba HostVisual elementa traži da prekinu vezu sa svojim vizuelnim ciljem otprilike istovremeno, pošta ne uspeva sa sledećom greškom:
Tip izuzetka: System.COMException
Poruka: UCEERR_RENDERTHREADFAILURE (HRESULT 0x88980406)
Callstack: gornji okvir je System.Windows.Media.Composition.DUCE+Channel.SyncFlush()
Privremena rešenja
Problematično rešenje možete da onemogućite tako što ćete postaviti prekidač AppContext "Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread" na vrednost true, koristeći jedan od metoda opisanih ovde. Time izlažete aplikaciju originalnoj grešci, tako da bi trebalo da uklonite prekidač kada se ispravka objavi putem predstojeće ispravke.
Zaobilaženje problema 1
• Dodajte sledeći unos u app.config datoteku da biste onemogućili problematično rešenje u jednoj aplikaciji.
<runtime>
<AppContextSwitchOverrides value="Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
</runtime>
Imajte na umu da ako konfiguracija aplikacije već ima unos za <AppContextSwitchOverrides, moraćete da dodate novu postavku u okviru te stavke>, odvojeno od drugih prekidača tačkom i zarezom:
<AppContextSwitchOverrides value="Switch.SomeOtherSwitch=true; Switch.System.Windows.Media.HostVisual.DisconnectsOnWrongThread=true"/>
2. privremeno rešenje
• Primenite sledeći potključ registratora da biste onemogućili problematičnu ispravku za sve WPF aplikacije na računaru.
Upozorenje
Ako neispravno izmenite registrator pomoću uređivača registratora ili na neki drugi način, može doći do ozbiljnih problema. Zbog ovih problema ćete možda morati ponovo da instalirate operativni sistem. Microsoft ne može da garantuje da se ovi problemi mogu rešiti. Registrator menjate na sopstveni rizik.
Lokacija: HKEY_LOCAL_MACHINE\Software\Microsoft\.NETFramework\AppContext\
Ime: Switch.System.Media.HostVisual.DisconnectsOnWrongThread
Tip: Niska
Vrednost: true
Imajte na umu da u 64-bitnim operativnim sistemima morate da primenite i potključ registratora sa istim imenom, tipom i vrednošću na lokaciji: HKEY_LOCAL_MACHINE\Software\Wow6432Node\Microsoft\.NETFramework\AppContext\
Rešenje
Radimo na rešenju i obezbedićemo ažuriranje u predstojećem izdanju.
Kako da preuzmete ovu ispravku
Instaliraj ovu ispravku
| Kanal izdanja | Dostupan | Sledeći korak |
|---|---|---|
| Windows Update i Microsoft Update | Da | Ne postoji. Ova ispravka će se automatski preuzeti i instalirati sa usluge Windows Update. |
| Katalog Microsoft Update | Da | Da biste preuzeli samostalni paket za ovu ispravku, idite na veb lokaciju Kataloga Microsoft Update . |
| Windows Server Update Services (WSUS) | Da | Ova ispravka će se automatski sinhronizovati sa WSUS-om ako konfigurišete proizvode i klasifikacije na sledeći način: Proizvod: Windows 10 Verzija 1803 Klasifikacija: Bezbednosne Novosti |
Informacije o datoteci
Za listu datoteka koje su obezbeđene u ovoj ispravci preuzmite informacije o datoteci za kumulativno ažuriranje.
Informacije o zaštiti i bezbednosti
- Zaštitite se na mreži: podrška za Windows bezbednost
- Saznajte kako se štitite od sajber pretnji: Microsoft bezbednost