13 oktober 2020 – KB4578968 kumulativ uppdatering för .NET Framework 3.5 och 4.8 för Windows 10, version 2004, Windows Server, version 2004, Windows 10, version 20H2 och Windows Server, version 20H2

Gäller för
.NET

Obs

  • Premiärdatum:
    oktober 13, 2020
  • Version:
    .NET Framework 3.5 och 4.8

Sammanfattning

En säkerhetsrisk för avslöjande av information förekommer när .NET Framework felaktigt hanterar objekt i minnet. En angripare som lyckades utnyttja sårbarheten kunde avslöja innehållet i ett drabbat systems minne. För att kunna utnyttja sårbarheten måste en autentiserad angripare köra ett specialutformat program. Uppdateringen åtgärdar säkerhetsproblemet genom att korrigera hur .NET Framework hanterar objekt i minnet.

Mer information om sårbarheterna finns i följande vanliga säkerhetsproblem och exponeringar (CVE).

Kända fel i den här uppdateringen

ASP.Net program misslyckas under förkompileringen med felmeddelande

Symtom
När du har installerat den här samlade säkerhets- och kvalitetsuppdateringen från 13 oktober 2020 för .NET Framework 4.8 misslyckas vissa ASP.Net program under förkompileringen. Felmeddelandet som visas innehåller troligen orden "Fel ASPCONFIG".

Orsak
Ett ogiltigt konfigurationstillstånd i avsnitten "sessionState", "anonymouseIdentification" eller "authentication/forms" i konfigurationen "System.web". Detta kan inträffa under bygg- och publiceringsrutiner om konfigurationstransformeringar lämnar den Web.config filen i ett mellanliggande tillstånd för förkompilering.

Tillfällig lösning

Det här problemet löstes i KB4601050.

ASP.Net program får inte leverera cookieless-token i URI:n

Symtom
När du har installerat den här samlade säkerhets- och kvalitetsuppdateringen från den 1 oktober 2020 för .NET Framework 4.8 kan det hända att vissa ASP.Net-program inte levererar cookieless-token i URI:n, vilket kan leda till loopar med 302-omdirigering eller förlorat eller saknat sessionstillstånd.

Orsak
De ASP.Net funktionerna för sessionstillstånd, anonym identifiering och formulärautentisering förlitar sig alla på att utfärda token till en webbklient, och de tillåter alla alternativet att dessa token levereras i en cookie eller bäddas in i URI:n för klienter som inte stöder cookies. URI-inbäddning har länge varit en osäker och orekommenderad metod och denna KB inaktiverar tyst utfärdande av token i URI:er såvida inte någon av dessa tre funktioner uttryckligen begär cookieläget "UseUri" i konfigurationen. Konfigurationer som anger "AutoDetect" eller "UseDeviceProfile" kan oavsiktligt resultera i försök och misslyckad inbäddning av dessa token i URI:n.

Tillfällig lösning

Det här problemet löstes i KB4601050.

Så här hämtar du uppdateringen

Installera den här uppdateringen

Utgivningskanal Tillgänglig Nästa steg
Windows Update och Microsoft Update Ja Inget. Den här uppdateringen laddas ned och installeras automatiskt via Windows Update.
Microsoft Update Catalog Ja Om du vill hämta det fristående paketet för uppdateringen går du till webbplatsen Microsoft Update Catalog.
WSUS (Windows Server Update Services) Ja Den här uppdateringen synkroniseras automatiskt med WSUS om du konfigurerar Produkter och klassificeringar på följande sätt:
Produkt: Windows 10 version 2004, Windows Server version 2004, Windows 10 version 20H2 och Windows Server version 20H2
Klassificering: Säkerhetsuppdateringar

Filinformation

Om du vill ha en lista med de filer som ingår i den här uppdateringen kan du ladda ned filinformation för kumulativ uppdatering.

Information om skydd och säkerhet