Webbdelssidor Webbtjänstmetoder kan blockeras efter installation av säkerhetsuppdateringen för september 2022 för SharePoint Server (KB5017733)

Gäller för
SharePoint Foundation 2013 SP1 SharePoint Server 2016 SharePoint Server 2019 SharePoint Server Subscription Edition

Viktigt!

Den här artikeln innehåller information om hur du sänker säkerhetsnivån eller stänger av säkerhetsfunktioner på en dator. Du kan göra de här ändringarna för att kringgå ett specifikt problem. Innan du gör de här ändringarna rekommenderar vi att du utvärderar riskerna med att implementera den här lösningen i din specifika miljö. Om du använder den här lösningen bör du vidta lämpliga ytterligare åtgärder för att skydda datorn.

Symptom

När du har installerat följande säkerhetsuppdateringar för september månad kan vissa webbdelssidors webbtjänstmetoder blockeras. Dessutom loggas händelsetaggarna "6loz1" eller "5mh3d" i ULS-loggarna (Unified Logging System).

Orsak

För att stärka säkerheten i SharePoint har förbättrade säkerhetskontroller lagts till i metoden RenderWebPartForEdit för att blockera kontroller som innehåller egenskapen traversal character "." i sina attribut som standard. Det kan leda till att befintliga webbdelssidor blockeras.

Lösning

Obs

De färdiga funktionerna och deras beroenden av SharePoint Server är beroende av standardinställningarna i web.config-filen. Om SharePoint Server inte har någon anpassad kod eller komponenter distribuerade bör det inte vara nödvändigt att införa några ändringar i web.config. Om du hittar några färdiga funktioner som fortfarande påverkas av standardweb.config kan du öppna ett supportärende så att vi kan undersöka och åtgärda problemen.

Varning!

Standardinställningarna för SafeControls i SharePoints web.config-fil har genomgått en säkerhetsgranskning och har fått sitt AllowPropertiesTraversal-attribut inställt baserat på om de anses vara säkra att använda med ett egenskapstraverseringstecken i sina attribut. Användare bör göra en säkerhetsgranskning innan de anger ytterligare SafeControls AllowPropertiesTraversal-attribut till true för att säkerställa att de är säkra att använda med ett egenskapsbläddringstecken i sina attributvärden.

Lös problemet genom att avblockera kontroller som blockeras av säkerhetskontrollerna.

Leta först efter händelsetaggarna "6loz1" och "5mh3d" i SharePoint ULS-loggarna. Dessa händelsetaggar innehåller information om vilka kontroller som blockerades på grund av att de hade ett egenskapsbläddringstecken "." i attributvärdet. Till exempel:

Obs

6loz1 Unsafe control=<TypeName>, <AssemblyName>, <AssemblyVersion>, <AssemblyLanguageSetting>, <AssemblyPublicKey> för att ha egenskapsbläddringskod i attributvärdet.

Undersök sedan den blockerade kontrollen för att säkerställa att den är säker med ett egenskapsbläddringstecken i attributvärdet. Om den är säker letar du efter <SafeControl> för den kontrollen i noden <Configuration/SharePoint/SafeControls> i den web.config filen för dina webbprogram och lägger till attributet AllowPropertiesTraversal="True" i den. Om du inte hittar <SafeControl> för kontrollen i noden lägger du till ett <SafeControl-element> för den med attributet AllowPropertiesTraversal="True". Följande är ett exempel:

<SafeControl

    Assembly="CustomSolution.AssemblyName, Version=1.2.3.4,Culture=neutral, PublicKeyToken=11aa22bb33cc44dd"

    Namespace="CustomSolution.AssemblyName.NameSpace"

    TypeName="AffectedClass"

    AllowRemoteDesigner="True" Safe="True" SafeAgainstScript="True" AllowPropertiesTraversal="True"/>