13 oktober 2020 – Kumulativ uppdatering för KB4578969 för .NET Framework 4.8 för Windows 10, version 1607 och Windows Server, version 2016

Gäller för
.NET

Obs

  • Premiärdatum:
    oktober 13, 2020
  • Version:
    .NET Framework 4.8

Sammanfattning

Förbättringar av säkerheten

En säkerhetsrisk för avslöjande av information förekommer när .NET Framework felaktigt hanterar objekt i minnet. En angripare som lyckades utnyttja sårbarheten kunde avslöja innehållet i ett drabbat systems minne. För att kunna utnyttja sårbarheten måste en autentiserad angripare köra ett specialutformat program. Uppdateringen åtgärdar säkerhetsproblemet genom att korrigera hur .NET Framework hanterar objekt i minnet.

Mer information om sårbarheterna finns i följande vanliga säkerhetsproblem och exponeringar (CVE).

Kvalitets- och tillförlitlighetsförbättringar

WCF1 - Åtgärdat ett problem med att WCF-tjänster ibland inte startade när flera tjänster startades samtidigt.
Winforms - Åtgärdat en regression som introducerades i .NET Framework 4.8, där egenskaperna Control.AccessibleName, Control.AccessibleRole och Control.AccessibleDescription slutade fungera för följande kontroller: Label, GroupBox, ToolStrip, ToolStripItems, StatusStrip, StatusStripItems, PropertyGrid, ProgressBar, ComboBox, MenuStrip, MenuItems, DataGridView.
- Åtgärdat en regression i tillgängliga namn för kombinationsruteobjekt för databundna kombinationsrutor. .NET Framework 4.8 började använda typnamn i stället för värdet för egenskapen DisplayMember som ett tillgängligt namn. Den här förbättringen använder DisplayMember igen.
ASP.NET - Inaktiverad återanvändning av AppPathModifier i ASP.Net kontrollutdata.
- HttpCookie-objekt i ASP.Net-begärandekontexten skapas med konfigurerade standardinställningar för cookieflaggor i stället för . NET-format primitiva standardinställningar för att matcha beteendet för "new HttpCookie(name)".
SQL - Åtgärdat ett fel som ibland uppstod när en användare anslöt till en Azure SQL -databas, utförde en enklavbaserad åtgärd och sedan anslöt till en annan databas under samma server som hade samma attesterings-URL och utförde en enklavåtgärd på den andra servern.
CLR2 - Lade till en CLR-konfigurationsvariabel Thread_AssignCpuGroups (1 som standard) som kan anges till 0 för att inaktivera automatisk CPU-grupptilldelning som görs av CLR för nya trådar som skapats av Thread.Start() och trådpooltrådar, så att en app kan göra sin egen trådspridning.
– Åtgärdat en sällsynt dataskada som kan uppstå när nya API:er används, till exempel Unsafe.ByteOffset<T> , som ofta används med de nya Span-typerna. Skadan kan inträffa när en GC-åtgärd utförs medan en tråd anropar Unsafe.ByteOffset<T> inifrån en loop.
- Åtgärdat ett problem med timers där mycket långa förfallotider tickade ned mycket tidigare än förväntat när AppContext-växeln "Switch.System.Threading.UseNetCoreTimer" är aktiverad.

1 Windows Communication Foundation (WCF)
2 Common Language Runtime (CLR)

Kända fel i den här uppdateringen

ASP.Net program misslyckas under förkompileringen med felmeddelande

Symtom
När du har installerat den här samlade säkerhets- och kvalitetsuppdateringen från 13 oktober 2020 för .NET Framework 4.8 misslyckas vissa ASP.Net program under förkompileringen. Felmeddelandet som visas innehåller troligen orden "Fel ASPCONFIG".

Orsak
Ett ogiltigt konfigurationstillstånd i avsnitten "sessionState", "anonymouseIdentification" eller "authentication/forms" i konfigurationen "System.web". Detta kan inträffa under bygg- och publiceringsrutiner om konfigurationstransformeringar lämnar den Web.config filen i ett mellanliggande tillstånd för förkompilering.

Tillfällig lösning

Det här problemet löstes i KB4601051.

ASP.Net program får inte leverera cookieless-token i URI:n

Symtom
När du har installerat den här samlade säkerhets- och kvalitetsuppdateringen från den 1 oktober 2020 för .NET Framework 4.8 kan det hända att vissa ASP.Net-program inte levererar cookieless-token i URI:n, vilket kan leda till loopar med 302-omdirigering eller förlorat eller saknat sessionstillstånd.

Orsak
De ASP.Net funktionerna för sessionstillstånd, anonym identifiering och formulärautentisering förlitar sig alla på att utfärda token till en webbklient, och de tillåter alla alternativet att dessa token levereras i en cookie eller bäddas in i URI:n för klienter som inte stöder cookies. URI-inbäddning har länge varit en osäker och orekommenderad metod och denna KB inaktiverar tyst utfärdande av token i URI:er såvida inte någon av dessa tre funktioner uttryckligen begär cookieläget "UseUri" i konfigurationen. Konfigurationer som anger "AutoDetect" eller "UseDeviceProfile" kan oavsiktligt resultera i försök och misslyckad inbäddning av dessa token i URI:n.

Tillfällig lösning

Det här problemet löstes i KB4601051.

Så här hämtar du uppdateringen

Installera den här uppdateringen

Utgivningskanal Tillgänglig Nästa steg
Windows Update och Microsoft Update Ja Inget. Den här uppdateringen laddas ned och installeras automatiskt via Windows Update.
Microsoft Update Catalog Ja Om du vill hämta det fristående paketet för uppdateringen går du till webbplatsen Microsoft Update Catalog.
WSUS (Windows Server Update Services) Ja Den här uppdateringen synkroniseras automatiskt med WSUS om du konfigurerar Produkter och klassificeringar på följande sätt:
Produkt:Windows 10 version 1607 och Windows Server version 2016
Klassificering: Säkerhetsuppdateringar

Filinformation

Om du vill ha en lista med de filer som ingår i den här uppdateringen kan du ladda ned filinformation för kumulativ uppdatering.

Information om skydd och säkerhet