2020 年 10 月 13 日 KB4578968 月適用於 Windows 10 版本 2004、Windows Server 版本 2004、Windows 10 版本 20H2 和 Windows Server 版本 20H2 的 .NET Framework 3.5 和 4.8 累積更新

套用到
.NET

注意

  • 發行日期:
    2020 年 10 月 13 日
  • 版本:
    .NET Framework 3.5 和 4.8

摘要

當 .NET Framework 不正確地處理記憶體中的物件時,即存在資訊洩漏弱點。 成功利用此弱點的攻擊者可能會洩漏受影響系統記憶體中的內容。 為了利用弱點,經驗證的攻擊者需要執行蓄意製作的應用程式。 此更新可修正 .NET Framework 複製記憶體中物件的方式,進而處理此項弱點。

若要深入了解這些弱點,請前往下列一般弱點及安全風險 (CVE)。

此更新中的已知問題

ASP.Net 應用程式在預編譯期間失敗,並出現錯誤訊息

問題
套用 2020 年 10 月 13 日 .NET Framework 4.8 安全性和品質彙總套件之後,部分 ASP.Net 應用程式在預編譯期間失敗。 您收到的錯誤訊息可能會包含「錯誤 ASPCONFIG」字詞。

原因
“System.web” 設定的 “sessionState”、“anonymouseIdentification” 或 “authentication/forms” 區段中的無效設定狀態。 如果組態轉換將 Web.config 檔案保留在預編譯的中繼狀態,則可能會在建置和發佈常式期間發生這種情況。

因應措施

此問題已在 KB4601050 年解決。

ASP.Net 應用程式可能無法在 URI 中傳遞無 Cookie 權杖

問題
在您套用 2020 年 10 月 1 日 .NET Framework 4.8 安全性和品質彙總套件之後,部分 ASP.Net 應用程式可能不會在 URI 中傳遞無 Cookie 權杖,這可能會導致 302 重新導向迴圈或遺失或遺失工作階段狀態。

原因
工作階段狀態、匿名識別和表單驗證的 ASP.Net 功能全都依賴於向網頁用戶端發行權杖,而且它們都允許將這些權杖傳遞在 Cookie 中,或內嵌在不支援 Cookie 的用戶端的 URI 中。 長期以來,URI 內嵌一直是一種不安全且不建議的作法,除非這三個功能之一在設定中明確要求 “UseUri” 的 Cookie 模式,否則此 KB 會悄悄停用 URI 中的發行權杖。 指定 “AutoDetect” 或 “UseDeviceProfile” 的設定可能會無意中導致嘗試將這些權杖內嵌在 URI 中但失敗。

因應措施

此問題已在 KB4601050 年解決。

如何取得此更新

安裝此更新

發行管道 可用 後續步驟
Windows Update 和 Microsoft Update 無。 此更新將從 Windows Update 自動下載並安裝。
Microsoft Update Catalog 若要取得此更新的獨立套件,請前往 Microsoft Update Catalog 網站。
Windows Server Update Services (WSUS) 如果您依下列所示設定 [產品和分類],此更新將會自動與 WSUS 同步:
產本:Windows 10 版本 2004、Windows Server 版本 2004、Windows 10 版本 20H2 和 Windows Server 版本 20H2
分類:安全性更新

檔案詳細資訊

如需此更新中提供的檔案清單,請下載累積更新的檔案資訊

有關保護和安全性的資訊