Stranice sa veb segmentima Metodi veb usluga mogu biti blokirani nakon primene bezbednosne ispravke iz septembra 2022. za SharePoint Server (KB5017733)

Primenjuje se na
SharePoint Foundation 2013 SP1 SharePoint Server 2016 SharePoint Server 2019 SharePoint Server Subscription Edition

Važno

Ovaj članak sadrži informacije koje vam pokazuju kako da smanjite bezbednosne postavke ili kako da isključite bezbednosne funkcije na računaru. Možete da izvršite ove promene da biste rešili određeni problem. Pre nego što izvršite ove promene, preporučujemo da procenite rizike koji su povezani sa primenom ovog zaobilaznog rešenja u određenom okruženju. Ako primenite ovo privremeno rešenje, preduzmite odgovarajuće dodatne korake da biste pomogli u zaštiti računara.

Simptomi

Kada instalirate sledeće bezbednosne ispravke iz septembra za SharePoint Server, neki metodi veb usluga stranica sa veb segmentima mogu biti blokirani. Pored toga, oznake događaja "6loz1" ili "5mh3d" evidentiraju se u evidencijama sistema SharePoint Unified Logging System (ULS).

Uzrok

Da bi se ojačala bezbednost sistema SharePoint, poboljšane bezbednosne provere su dodate u metod RenderWebPartForEdit kako bi se blokirale kontrole koje podrazumevano sadrže znak prelaza svojstva "." u svojim atributima. To može da dovede do blokiranja postojećih metoda veb usluga stranica sa veb segmentima.

Privremeno rešenje

Napomena

Gotove funkcije i njihove zavisnosti sistema SharePoint Server oslanjaju se na podrazumevane postavke u web.config datoteci. Ako SharePoint Server nema primenjen prilagođeni kôd ili komponente, ne bi trebalo da bude potrebno da uvodite promene u web.config. Ako pronađete neke gotove funkcije na koje i dalje podrazumevano web.config utiče, otvorite tiket za podršku da bismo vam pomogli u istraživanju i rešavanju problema.

Upozorenje

Podrazumevane SafeControls kontrole u SharePoint datoteci sa web.config prošle su bezbednosni pregled i njihov atribut AllowPropertiesTraversal je postavljen na osnovu toga da li se smatra bezbednim za korišćenje sa znakom za prelazak svojstva u atributima. Korisnici bi trebalo da pregledaju bezbednost pre postavljanja dodatnih SafeControls AllowPropertiesTraversal atributa na true da bi se uverili da su bezbedni za korišćenje sa znakom za prelazak svojstva u vrednostima atributa.

Da biste rešili ovaj problem, deblokirajte kontrole koje su blokirane bezbednosnim proverama.

Prvo potražite oznake događaja "6loz1" i "5mh3d" u SharePoint ULS evidencijama. Ove oznake događaja sadrže informacije o tome koje kontrole su blokirane zato što imaju znak za prelazak svojstva "." u vrednosti atributa. Na primer:

Napomena

6loz1 Unsafe control=TypeName, AssemblyName>, AssemblyVersion>, <<AssemblyLanguageSetting>, <AssemblyPublicKey> za postojanje svojstva traversal char u vrednosti atributa. <><

Zatim ispitajte blokiranu kontrolu da biste se uverili da je bezbedna sa znakom za prelazak svojstva u vrednosti atributa. Ako je bezbedna, potražite <SafeControl> za tu kontrolu u čvoru <Configuration/SharePoint/SafeControls> u datoteci web.config veb aplikacija i dodajte joj atribut AllowPropertiesTraversal="True". Ako ne možete da <pronađete SafeControl> za tu kontrolu u tom čvoru, dodajte <SafeControl> element za nju sa atributom AllowPropertiesTraversal="True". Sledi primer:

<SafeControl

    Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"

    Namespace="CustomSolution.AssemblyName.NameSpace"

    TypeName="AffectedClass"

    AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>