Viktigt!
Den här artikeln innehåller information om hur du sänker säkerhetsnivån eller stänger av säkerhetsfunktioner på en dator. Du kan göra de här ändringarna för att kringgå ett specifikt problem. Innan du gör de här ändringarna rekommenderar vi att du utvärderar riskerna med att implementera den här lösningen i din specifika miljö. Om du använder den här lösningen bör du vidta lämpliga ytterligare åtgärder för att skydda datorn.
Symptom
När du har installerat följande säkerhetsuppdateringar för september månad kan vissa webbdelssidors webbtjänstmetoder blockeras. Dessutom loggas händelsetaggarna "6loz1" eller "5mh3d" i ULS-loggarna (Unified Logging System).
- Beskrivning av säkerhetsuppdateringen för SharePoint Foundation 2013: 13 september 2022 (KB5002159)
- Beskrivning av säkerhetsuppdateringen för SharePoint Foundation 2013: 13 september 2022 (KB5002267)
- Beskrivning av säkerhetsuppdateringen för SharePoint Enterprise Server 2016 Language Pack: 13 september 2022 (KB5002142)
- Beskrivning av säkerhetsuppdateringen för SharePoint Enterprise Server 2016: 13 september 2022 (KB5002269)
- Beskrivning av säkerhetsuppdateringen för SharePoint Server 2019: 13 september 2022 (KB5002258)
- Beskrivning av säkerhetsuppdateringen för SharePoint Server 2019 språkpaket: 13 september 2022 (KB5002257)
- Beskrivning av säkerhetsuppdateringen för Prenumerationsversion av SharePoint Server: 13 september 2022 (KB5002271)
- Beskrivning av säkerhetsuppdateringen för Prenumerationsversion av SharePoint Server språkpaket: 13 september 2022 (KB5002270)
Orsak
För att stärka säkerheten i SharePoint har förbättrade säkerhetskontroller lagts till i metoden RenderWebPartForEdit för att blockera kontroller som innehåller egenskapen traversal character "." i sina attribut som standard. Det kan leda till att befintliga webbdelssidor blockeras.
Lösning
Obs
De färdiga funktionerna och deras beroenden av SharePoint Server är beroende av standardinställningarna i web.config-filen. Om SharePoint Server inte har någon anpassad kod eller komponenter distribuerade bör det inte vara nödvändigt att införa några ändringar i web.config. Om du hittar några färdiga funktioner som fortfarande påverkas av standardweb.config kan du öppna ett supportärende så att vi kan undersöka och åtgärda problemen.
Varning!
Standardinställningarna för SafeControls i SharePoints web.config-fil har genomgått en säkerhetsgranskning och har fått sitt AllowPropertiesTraversal-attribut inställt baserat på om de anses vara säkra att använda med ett egenskapstraverseringstecken i sina attribut. Användare bör göra en säkerhetsgranskning innan de anger ytterligare SafeControls AllowPropertiesTraversal-attribut till true för att säkerställa att de är säkra att använda med ett egenskapsbläddringstecken i sina attributvärden.
Lös problemet genom att avblockera kontroller som blockeras av säkerhetskontrollerna.
Leta först efter händelsetaggarna "6loz1" och "5mh3d" i SharePoint ULS-loggarna. Dessa händelsetaggar innehåller information om vilka kontroller som blockerades på grund av att de hade ett egenskapsbläddringstecken "." i attributvärdet. Till exempel:
Obs
6loz1 Unsafe control=<TypeName>, <AssemblyName>, <AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> för att ha egenskapsbläddringskod i attributvärdet.
Undersök sedan den blockerade kontrollen för att säkerställa att den är säker med ett egenskapsbläddringstecken i attributvärdet. Om den är säker letar du efter <SafeControl> för den kontrollen i noden <Configuration/SharePoint/SafeControls> i den web.config filen för dina webbprogram och lägger till attributet AllowPropertiesTraversal="True" i den. Om du inte hittar <SafeControl> för kontrollen i noden lägger du till ett <SafeControl-element> för den med attributet AllowPropertiesTraversal="True". Följande är ett exempel:
<SafeControl
Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"
Namespace="CustomSolution.AssemblyName.NameSpace"
TypeName="AffectedClass"
AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>