2020 年 10 月 13 日 - KB4578974 适用于 Windows 10 版本 1903、Windows Server 版本 1903、Windows 10 版本 1909 和 Windows Server 版本 1909 的 .NET Framework 3.5 和 4.8 的累积更新

应用对象
.NET

注意

  • 发布日期:
    2020 年 10 月 13 日
  • 版本:
    .NET Framework 3.5 和 4.8

摘要

当 .NET Framework 不正确地处理内存中的对象时,存在信息泄漏漏洞。 成功利用该漏洞的攻击者可能会泄漏受影响系统的内存的内容。 要利用该漏洞,已经过身份验证的攻击者将需要运行经特殊设计的应用程序。 该更新通过更正 .NET Framework 处理内存中对象的方式来修复此漏洞。

若要了解有关漏洞的更多信息,请参阅以下常见漏洞和披露 (CVE)。

此更新中的已知问题

ASP.Net 应用程序在预编译期间失败并显示错误消息

症状
应用 2020 年 10 月 13 日的 .NET Framework 4.8 安全和质量汇总后,某些 ASP.Net 应用程序在预编译期间失败。 收到的错误消息可能包含“错误 ASPCONFIG”字样。

原因
“System.web”配置的“sessionState”、“anonymouseIdentification”或“authentication/forms”部分中的配置状态无效。 如果配置转换使 Web.config 文件处于预编译的中间状态,则可能会在生成和发布例程期间发生这种情况。

解决方法

此问题已在 KB4601056 年得到解决。

ASP.Net 应用程序可能不会在 URI 中提供无 Cookie 令牌

症状
应用 2020 年 10 月 1 日的 .NET Framework 4.8 安全和质量汇总后,某些 ASP.Net 应用程序可能不会在 URI 中提供无 Cookie 令牌,这可能会导致 302 重定向循环或丢失或丢失会话状态。

原因
会话状态、匿名识别和表单身份验证的 ASP.Net 功能都依赖于 Web 客户端向颁发令牌,并且它们都允许选择将这些令牌传递到 Cookie 中或嵌入到不支持 Cookie 的客户端的 URI 中。 长期以来,URI 嵌入一直是一种不安全和不建议的做法,除非这三个功能之一在配置中显式请求“UseUri”的 cookie 模式,否则本知识库会以静默方式禁用在 URI 中颁发令牌。 指定“AutoDetect”或“UseDeviceProfile”的配置可能会无意中导致尝试在 URI 中嵌入这些令牌但失败。

解决方法

此问题已在 KB4601056 年得到解决。

如何获取此更新

安装此更新

发布渠道 可用 下一步
Windows 更新和 Microsoft 更新 无。 此更新会通过 Windows 更新自动下载并安装。
Microsoft 更新目录 若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。
Windows Server Update Services (WSUS) 如果按照以下方式配置“产品和分类”,此更新将自动与 WSUS 同步:
产品:Windows 10 版本 1903、Windows Server 版本 1903、Windows 10 版本 1909 和 Windows Server 版本 1909
分类:安全更新

文件信息

有关此更新中提供的文件列表,请下载累积更新的文件信息

有关保护和安全的信息