注意
- 2024 年 8 月 28 日修訂: 將中斷性變更詳細資料更新至已知問題章節。
- 2024 年 7 月 30 日修訂: 將重大變更資訊新增至已知問題章節。
注意
- 發行日期:
2024 年 7 月 9 日 - 版本:
.NET Framework 3.5、4.8 和 4.8.1
摘要
本文說明適用於 Windows 10 版本 21H2 的 3.5、4.8 和 4.8.1 安全性和累積更新。
安全性的改善
CVE-2024-38081 – .NET Framework 權限提升弱點
此安全性更新解決了 CVE-2024-38081 中詳細介紹的遠端程式碼執行弱點。
品質和可靠性改良功能
如需隨著此更新一起發行之改良功能的清單,請參閱本文<其他相關資訊>一節中的文章連結。
此更新中的已知問題
| 中斷變更詳細資料 | 2024 年 7 月發行的 .NET Framework 服務更新安全性和品質彙總套件 - .NET Framework 包含解決 CVE 2024-38081 中詳細說明的權限提高弱點的安全性修正程式。 修正程式已變更 System.IO.Path.GetTempPath 方法傳回值。 如果 Windows 版本公開 GetTempPath2 Win32 API,此方法會叫用該 API 並傳回已解決的路徑。 如需如何執行此解決方案的詳細資訊,包括如何透過使用環境變數來控制傳回值,請參閱 GetTempPath2 文件的「備註」一節。 並非所有版本的 Windows 都提供 GetTempPath2 API。 GetTempPath 與 GetTempPath2 Win32 API 之間可觀察的差異是,它們針對 SYSTEM 和非 SYSTEM 流程會返回不同的值。 從以 SYSTEM 執行的流程呼叫此函數時,會返回非 SYSTEM 流程無法進入的路徑 %WINDIR%\SystemTemp。 環境變數無法覆蓋 SYSTEM 流程這個返回值。 對於非 SYSTEM 處理序,GetTempPath2 的行為會與 GetTempPath 相同,而是使用相同的環境變數來覆寫傳回值。 在某些情況下,可能會使用環境變數或其他方法,將 Temp 資料夾重新導向至不同的資料夾。 請參閱 GetTempPath2 Win32 API 的官方文件,以取得此行為的最新資訊。 如需詳細資訊,請參閱 System.IO.Path.GetTempPath API 。 |
|---|---|
| 暫時因應措施 |
⚠️ 警告: 選擇退出會停用 CVE 2024-38081 中詳述的權限提高弱點的安全性修正程式。 只有當您確定軟體是在安全環境中執行時,選擇退出僅用於暫時因應措施。 Microsoft 不建議套用此暫時因應措施。
|
| 解決方法 | API 行為變更的設計旨在解決權限提高弱點。 任何受影響的軟體或應用程式都應進行程式碼變更以適應這項新的設計變更。 |
此更新的其他相關資訊
下列文章包含此更新 (與個別產品版本相關) 的其他資訊。
- 5039884 適用於 Windows 10 版本 21H2 的 .NET Framework 3.5 和 4.8 累積更新說明 (KB5039884)
- 5039893 適用於 Windows 10 版本 21H2 的 .NET Framework 3.5 和 4.8.1 累積更新說明 (KB5039893)
如何取得此更新
| 發行管道 | 可用 | 後續步驟 |
|---|---|---|
| Windows Update 和 Microsoft Update | 是 | 無。 此更新將從 Windows Update 自動下載並安裝。 |
| Windows Update for Business | 是 | 無。 此更新將從 Windows Update 自動下載並安裝。 |
| Microsoft Update Catalog | 是 | 若要取得此更新的獨立套件,請前往 Microsoft Update Catalog 網站。 |
| Windows Server Update Services (WSUS) | 是 | 此作業系統更新將視需要提供,並會安裝個別的 .NET Framework 產品更新。 如需個別 .NET Framework 產品更新的詳細資訊,請參閱此更新的其他資訊區段。 如果您依下列所示設定,此更新將會自動與 WSUS 同步: 產品:Windows 10 版本 21H2 分類:安全性更新 |
如何取得此更新的說明及支援
- 安裝更新的說明:Windows Update 常見問題集
- 線上及在家中保護自己: Windows 安全性支援
- 您所在國家/地區/地區的當地支援: 國際支援