Obs
- Premiärdatum:
oktober 13, 2020 - Version:
.NET Framework 3.5 och 4.8
Sammanfattning
En säkerhetsrisk för avslöjande av information förekommer när .NET Framework felaktigt hanterar objekt i minnet. En angripare som lyckades utnyttja sårbarheten kunde avslöja innehållet i ett drabbat systems minne. För att kunna utnyttja sårbarheten måste en autentiserad angripare köra ett specialutformat program. Uppdateringen åtgärdar säkerhetsproblemet genom att korrigera hur .NET Framework hanterar objekt i minnet.
Mer information om sårbarheterna finns i följande vanliga säkerhetsproblem och exponeringar (CVE).
Kända fel i den här uppdateringen
ASP.Net program misslyckas under förkompileringen med felmeddelande
Symtom
När du har installerat den här samlade säkerhets- och kvalitetsuppdateringen från 13 oktober 2020 för .NET Framework 4.8 misslyckas vissa ASP.Net program under förkompileringen. Felmeddelandet som visas innehåller troligen orden "Fel ASPCONFIG".
Orsak
Ett ogiltigt konfigurationstillstånd i avsnitten "sessionState", "anonymouseIdentification" eller "authentication/forms" i konfigurationen "System.web". Detta kan inträffa under bygg- och publiceringsrutiner om konfigurationstransformeringar lämnar den Web.config filen i ett mellanliggande tillstånd för förkompilering.
Tillfällig lösning
Det här problemet löstes i KB4601050.
ASP.Net program får inte leverera cookieless-token i URI:n
Symtom
När du har installerat den här samlade säkerhets- och kvalitetsuppdateringen från den 1 oktober 2020 för .NET Framework 4.8 kan det hända att vissa ASP.Net-program inte levererar cookieless-token i URI:n, vilket kan leda till loopar med 302-omdirigering eller förlorat eller saknat sessionstillstånd.
Orsak
De ASP.Net funktionerna för sessionstillstånd, anonym identifiering och formulärautentisering förlitar sig alla på att utfärda token till en webbklient, och de tillåter alla alternativet att dessa token levereras i en cookie eller bäddas in i URI:n för klienter som inte stöder cookies. URI-inbäddning har länge varit en osäker och orekommenderad metod och denna KB inaktiverar tyst utfärdande av token i URI:er såvida inte någon av dessa tre funktioner uttryckligen begär cookieläget "UseUri" i konfigurationen. Konfigurationer som anger "AutoDetect" eller "UseDeviceProfile" kan oavsiktligt resultera i försök och misslyckad inbäddning av dessa token i URI:n.
Tillfällig lösning
Det här problemet löstes i KB4601050.
Så här hämtar du uppdateringen
Installera den här uppdateringen
| Utgivningskanal | Tillgänglig | Nästa steg |
|---|---|---|
| Windows Update och Microsoft Update | Ja | Inget. Den här uppdateringen laddas ned och installeras automatiskt via Windows Update. |
| Microsoft Update Catalog | Ja | Om du vill hämta det fristående paketet för uppdateringen går du till webbplatsen Microsoft Update Catalog. |
| WSUS (Windows Server Update Services) | Ja | Den här uppdateringen synkroniseras automatiskt med WSUS om du konfigurerar Produkter och klassificeringar på följande sätt: Produkt: Windows 10 version 2004, Windows Server version 2004, Windows 10 version 20H2 och Windows Server version 20H2 Klassificering: Säkerhetsuppdateringar |
Filinformation
Om du vill ha en lista med de filer som ingår i den här uppdateringen kan du ladda ned filinformation för kumulativ uppdatering.
Information om skydd och säkerhet
- Skydda dig själv online: Support för Windows-säkerhet
- Läs om hur vi skyddar oss mot cyberhot: Microsoft-säkerhet