13. oktobar 2020. – KB4578972 kumulativna ispravka za .NET Framework 4.8 za Windows 10 verziju 1803

Primenjuje se na
.NET

Napomena

  • Datum izdavanja:
    13 oktobra, 2020
  • Verzija:
    .NET Framework 4.8

Rezime

Poboljšanja bezbednosti

Ranjivost otkrivanja informacija postoji kada .NET Framework nepravilno rukuje objektima u memoriji. Napadač koji je uspešno iskoristio ranjivost mogao bi da otkrije sadržaj memorije pogođenog sistema. Da bi iskoristio ranjivost, potvrđeni napadač bi morao da pokrene posebno izrađenu aplikaciju. Ova ispravka rešava ranjivost tako što ispravlja način na koji .NET Framework rukuje objektima u memoriji.

Da biste saznali više o ranjivostima, idite na sledeće uobičajene ranjivosti i izloženosti (CVE).

Poboljšanja kvaliteta i pouzdanosti

WCF1 – Rešen je problem sa WCF uslugama koje ponekad ne uspevaju da se pokrenu pri istovremenom pokretanju više usluga.
Dobitna sredstva - Rešeno je regresija uvedena u programu .NET Framework 4.8, gde su svojstva Control.AccessibleName, Control.AccessibleRole i Control.AccessibleDescription prestala da rade za sledeće kontrole: Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Adresirano regresija u pristupačnom imenu za kombinovane stavke za kombinovane okvire vezane za podatke. .NET Framework 4.8 je počeo da koristi ime tipa umesto vrednosti svojstva DisplayMember kao pristupačno ime. Ovo poboljšanje ponovo koristi DisplayMember.
ASP.NET - Onemogućena ponovna upotreba AppPathModifier u ASP.Net kontrolnom izlazu.
- Objekti HttpCookie u kontekstu ASP.Net zahteva biće kreirani sa konfigurisanim podrazumevanim vrednostima za zastavice kolačića umesto . Net-stil primitivne podrazumevane vrednosti da se podudara sa ponašanjem "novi HttpCookie(ime)".
SQL - Rešen je neuspeh koji se ponekad dešava kada se korisnik poveže sa jednom Azure SKL bazom podataka, izvrši operaciju zasnovanu na enklavi, a zatim se poveže sa drugom bazom podataka pod istim serverom koji ima isti Atestiranje URL i izvršio operaciju enklave na drugom serveru.
CLR2 - Dodat CLR config promenljiva Thread_AssignCpuGroups (1 po defaultu) koji se može podesiti na 0 da onemogući automatsko dodeljivanje CPU grupe urađeno od strane CLR za nove teme kreirane od strane Thread.Start () i thread pool threads, tako da aplikacija može da uradi sopstvenu nit-širenje.
- Adresirano retko oštećenje podataka koje se može javiti kada se koriste novi API-ji kao što su Unsafe.ByteOffset<T> koji se često koriste sa novim tipovima raspona. Do oštećenja može doći kada se GC operacija izvršava dok nit poziva Unsafe.ByteOffset<T> iz petlje.
- Rešen problem u vezi tajmera sa veoma dugim rokovima koji otkucavaju mnogo ranije nego što se očekivalo kada je omogućen prekidač AppContext "Svitцh.Sistem.Threading.UseNetCoreTimer".

         1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)

Poznati problemi u ovoj ispravci

ASP.Net aplikacije ne uspeju tokom predkompajliranja sa porukom o grešci

Simptomi
Nakon što primenite ovu zbirnu bezbednosnu i kvalitativnu ispravku od 13. oktobra 2020. za .NET Framework 4.8, neke ASP.Net aplikacije ne uspevaju tokom predkompajliranja. Poruka o grešci koju primite verovatno će sadržati reči "Greška ASPCONFIG".

Uzrok
Nevažeće stanje konfiguracije u odeljcima "sessionState", "anonymouseIdentification" ili "authentication/forms" konfiguracije "System.web". To može da se desi tokom rutina pravljenja i objavljivanja ako konfiguracione transformacije ostave Web.config datoteku u srednjem stanju za predkompajlivanje.

Privremeno rešenje
Klijenti koji primete nove neočekivane greške ili funkcionalne probleme mogu da primene postavku aplikacije dodavanjem (ili objedinjavanjem) sledećeg koda u datoteku za konfiguraciju aplikacije. Podešavanje "true" ili "false" izbeći će problem. Međutim, preporučujemo da ovu vrednost postavite na vrednost "true" za veb lokacije koje se ne oslanjaju na funkcije bez kolačića.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
      <appSettings>
          <add key=”aspnet:DisableAppPathModifier” value=”true” />
     </appSettings>
</configuration>

ASP.Net aplikacije možda neće isporučivati tokene bez kolačića u URI

Simptomi
Nakon što primenite ovu zbirnu bezbednosnu i kvalitativnu ispravku od 1. oktobra 2020. za .NET Framework 4.8, neke ASP.Net aplikacije možda neće isporučivati tokene bez kolačića u URI, što može dovesti do petlje od 302 preusmeravanja ili gubitka ili statusa sesije koji nedostaje.

Uzrok
ASP.Net funkcije za stanje sesije, anonimnu identifikaciju i potvrdu identiteta obrazaca oslanjaju se na izdavanje tokena veb klijentu i dozvoljavaju opciju da se ti tokeni isporuče u kolačiću ili ugrade u URI za klijente koji ne podržavaju kolačiće. Ugrađivanje URI-ja dugo je bila nesigurna i ne preporučuje se praksa, a ovaj KB tiho onemogućava izdavanje tokena u URI-jima, osim ako jedna od ove tri funkcije izričito ne zahteva režim kolačića "UseUri" u konfiguraciji. Konfiguracije koje navode "AutoDetect" ili "UseDeviceProfile" mogu slučajno dovesti do pokušaja i neuspešnog ugrađivanja ovih tokena u URI.

Privremeno rešenje
Klijentima koji primete novo neočekivano ponašanje preporučuje se da promene sve tri postavke bez kolačića na "UseCookies" ako je to moguće.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
     <system.web>
          <anonymousidentification cookieless="UseCookies" />
          <sessionState cookieless="UseCookies" />
          <authentication>
               <forms cookieless="UseCookies" />
          </authentication>
     </system.web>
</configuation>

Ako aplikacija apsolutno mora da nastavi da koristi tokene ugrađene u URI i može to bezbedno da radi, onda se oni mogu ponovo omogućiti pomoću sledećeg postavljanja aplikacija. Ali opet, preporučuje se da se udaljite od ugrađivanja ovih tokena u URI.


<?xml version="1.0" encoding="utf-8" ?>
<configuration>
     <appSettings>
          <add key="aspnet:DisableAppPathModifier" value="false" />
     </appSettings>
</configuation>

Kako da preuzmete ovu ispravku

Instaliraj ovu ispravku

Kanal izdanja Dostupan Sledeći korak
Windows Update i Microsoft Update Da Ne postoji. Ova ispravka će se automatski preuzeti i instalirati sa usluge Windows Update.
Katalog Microsoft Update Da Da biste preuzeli samostalni paket za ovu ispravku, idite na veb lokaciju Kataloga Microsoft Update .
Windows Server Update Services (WSUS) Da Ova ispravka će se automatski sinhronizovati sa WSUS-om ako konfigurišete proizvode i klasifikacije na sledeći način:
Proizvod: Windows 10 Verzija 1803
Klasifikacija: Bezbednosne Novosti

Informacije o datoteci

Za listu datoteka koje su obezbeđene u ovoj ispravci preuzmite informacije o datoteci za kumulativno ažuriranje.

Informacije o zaštiti i bezbednosti