ID Artikel: 2643584 - Kajian Terakhir: 12 Januari 2012 - Revisi: 1.0

MS12-006: Kerentanan dalam SSL/TLS dapat memungkinkan keterbukaan informasi: 10 Januari 2012

Tips SistemThis article applies to a different operating system than the one you are using. Article content that may not be relevant to you is disabled.

Pada Halaman ini

Perbesar semua | Perkecil semua

PENGENALAN

Microsoft telah meluncurkan buletin keamanan MS12-006. Untuk melihat buletin keamanan yang lengkap, kunjungi salah satu Website Microsoft berikut ini:

Cara mendapatkan bantuan dan dukungan untuk pembaruan keamanan

Untuk pengguna rumahan, tidak ada biaya dukungan tersedia dengan panggilan 1-866-PCSAFETY di Amerika Serikat dan Kanada atau dengan menghubungi anak perusahaan Microsoft lokal Anda. Untuk informasi lebih lanjut tentang cara menghubungi anak perusahaan Microsoft lokal Anda masalah dukungan pembaruan keamanan, kunjungi website dukungan internasional Microsoft:
http://support.Microsoft.com/Common/International.aspx?rdpath=4 (http://support.microsoft.com/common/international.aspx?rdpath=4)
Pelanggan Amerika Utara juga dapat memperoleh akses instan dukungan email tidak ada biaya tak terbatas atau tak terbatas chat individu dukungan dengan mengunjungi website Microsoft berikut:
http://support.Microsoft.com/OAS/default.aspx?&prid=7552 (http://support.microsoft.com/oas/default.aspx?&prid=7552)
Untuk pelanggan perusahaan, dukungan untuk pembaruan keamanan tersedia melalui kontak dukungan biasa.

Memperbaikinya bagi saya

Dua memperbaikinya solusi tersedia.
  • Memperbaikinya solusi untuk Transport Layer Security (TLS) 1.1 pada Internet ExplorerSolusi: memungkinkan TLS 1.1, yang tidak dipengaruhi oleh kerentanan ini, pada Windows Internet Explorer. Paling khas pengguna harus menginstal ini memperbaikinya solusi.
  • Memperbaikinya solusi untuk TLS 1.1 pada Windows berbasis serverSolusi: memungkinkan TLS 1.1, yang tidak dipengaruhi oleh kerentanan.
Perbaikan it solusi yang dijelaskan dalam bagian ini tidak dimaksudkan untuk menjadi pengganti pembaruan keamanan apapun. Kami menyarankan bahwa Anda selalu menginstal pembaruan keamanan terbaru. Namun, kami menawarkan ini memperbaikinya solusi sebagai pilihan solusi untuk beberapa skenario.

Untuk informasi lebih lanjut tentang penyelesaian masalah, lihat buletin keamanan MS12-006:
http://technet.Microsoft.com/Security/Bulletin/ms12-006 (http://technet.microsoft.com/security/bulletin/ms12-006)
Buletin memberikan informasi lebih lanjut tentang masalah dan meliputi:
  • Skenario di mana Anda mungkin berlaku atau solusi
  • Mengurangi faktor
  • Workarounds
  • Pertanyaan yang sering diajukan
Secara khusus, untuk melihat informasi ini, Cari Kerentanan informasi bagian, dan kemudian memperluas Workarounds ayat di bawah SSL dan TLS protokol kerentanan - CVE-2011-3389 paragraf.

Memperbaikinya solusi untuk TLS 1.1 pada Internet Explorer

Untuk mengaktifkan atau menonaktifkan ini memperbaikinya solusi, klik Memperbaikinya tombol atau link di bawah Mengaktifkan pos atau kurang Menonaktifkan menuju. Klik Menjalankan dalam File Download dialog kotak, dan kemudian ikuti langkah-langkah di memperbaiki itu Wizard.
Perkecil tabel iniPerbesar tabel ini
MengaktifkanMenonaktifkan
Memperbaiki masalah ini
Microsoft Fix it 50773
Memperbaiki masalah ini
Microsoft Fix it 50772

Catatan

  • Wizards ini mungkin dalam bahasa Inggris hanya. Namun, otomatis perbaikan juga bekerja untuk versi bahasa Windows.
  • Jika Anda tidak pada komputer yang memiliki masalah, Anda dapat menyimpan perbaikan otomatis untuk sebuah flash drive atau CD, dan kemudian Anda dapat menjalankannya pada komputer yang memiliki masalah.

Memperbaikinya solusi untuk TLS 1.1 pada Windows berbasis server

Untuk mengaktifkan atau menonaktifkan ini memperbaikinya solusi, klik Memperbaikinya tombol atau link di bawah Mengaktifkan pos atau kurang Menonaktifkan menuju. Klik Menjalankan dalam File Download dialog kotak, dan kemudian ikuti langkah-langkah di memperbaiki itu Wizard.
Perkecil tabel iniPerbesar tabel ini
MengaktifkanMenonaktifkan
Memperbaiki masalah ini
Microsoft Fix it 50774
Memperbaiki masalah ini
Microsoft Fix it 50775

Catatan

  • Wizards ini mungkin dalam bahasa Inggris hanya. Namun, otomatis perbaikan juga bekerja untuk versi bahasa Windows.
  • Jika Anda tidak pada komputer yang memiliki masalah, Anda dapat menyimpan perbaikan otomatis untuk sebuah flash drive atau CD, dan kemudian Anda dapat menjalankannya pada komputer yang memiliki masalah.

Masalah yang dikenal dengan pembaruan keamanan

Setelah Anda menginstal pembaruan keamanan ini, Anda mungkin mengalami kegagalan otentikasi atau kehilangan konektivitas ke beberapa server HTTPS. Masalah ini terjadi karena perubahan pembaruan keamanan ini cara yang mencatat dikirim ke server HTTPS.

Untuk sementara menonaktifkan atau mengaktifkan kembali pembaruan keamanan ini, klik Memperbaikinya tombol atau link di bawah Menonaktifkan pembaruan keamanan pos atau kurang Mengaktifkan kembali pembaruan keamanan menuju. Klik Menjalankan dalam File Download dialog kotak, dan kemudian ikuti langkah-langkah di memperbaiki itu wizard.
Perkecil tabel iniPerbesar tabel ini
Menonaktifkan pembaruan keamanan Mengaktifkan kembali pembaruan keamanan
Memperbaiki masalah ini
Microsoft Fix it 50824
Memperbaiki masalah ini
Microsoft Fix it 50825
Catatan
  • Wizards ini mungkin dalam bahasa Inggris hanya. Namun, otomatis perbaikan juga bekerja untuk versi bahasa Windows.
  • Jika Anda tidak pada komputer yang memiliki masalah, Anda dapat menyimpan perbaikan otomatis untuk sebuah flash drive atau CD, dan kemudian Anda dapat menjalankannya pada komputer yang memiliki masalah.
Tabel berikut menunjukkan nilai-nilai yang diterapkan oleh ini memperbaikinya solusi untuk SendExtraRecord registri DWORD Catatan:
Perkecil tabel iniPerbesar tabel ini
Menuju Nilai yang diterapkan untuk SendExtraRecord entri
Menonaktifkan pembaruan keamanan 2
Mengaktifkan kembali pembaruan keamanan 0

Masalah yang diketahui dan informasi tambahan tentang pembaruan keamanan

Artikel berikut berisi informasi tambahan tentang pembaruan keamanan yang berhubungan dengan produk individu versi. Artikel dapat berisi informasi masalah dikenal. Jika hal ini terjadi, masalah dikenal tercantum di bawah setiap artikel link:
  • 2585542  (http://support.microsoft.com/kb/2585542/ ) MS12-006: Penjelasan mengenai pembaruan keamanan untuk Webio, Winhttp dan schannel di Windows: 10 Januari 2012
  • 2638806  (http://support.microsoft.com/kb/2638806/ ) MS12-006: Penjelasan mengenai pembaruan keamanan untuk Winhttp di Windows Server 2003 dan Windows XP Professional x 64 Edition: 10 Januari 2012

Informasi registri

Tidak direkomendasikan Kami tidak menganjurkan Anda untuk menggunakan prosedur berikut untuk menonaktifkan pembaruan keamanan ini. Namun, kami menyediakan prosedur ini untuk skenario di mana Anda dapat menggunakan aplikasi yang tidak kompatibel dengan pembaruan keamanan ini, yang memungkinkan split SSL catatan untuk semua aplikasi.

Penting Bagian ini, metode, atau tugas yang memuat langkah-langkah yang memberitahu Anda bagaimana untuk mengubah registri. Namun, masalah serius mungkin muncul saat Anda salah memodifikasi registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah ini dengan hati-hati. Untuk perlindungan tambahan, buat cadangan registri sebelum Anda mengubahnya. Kemudian, Anda dapat memulihkan registri apabila ada masalah. Untuk informasi lebih lanjut tentang cara membuat cadangan dan memulihkan registri, klik nomor artikel berikut ini untuk melihat artikel di dalam Basis Pengetahuan Microsoft:
322756  (http://support.microsoft.com/kb/322756/ ) Cara membuat cadangan dan memulihkan registri pada Windows


Secara default, pembaruan keamanan ini set modus Opt-in pada tingkat schannel, karena masalah kompatibilitas aplikasi. Untuk menonaktifkan pembaruan keamanan untuk semua aplikasi sistem-lebar, Anda harus menambahkan nilai DWORD yang bernama SendExtraRecord yang memiliki nilai 2 subkunci registri berikut:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL
Untuk menambahkan ini schannel entri registri entri registri, ikuti langkah berikut:
  1. Klik Mulai, klik Menjalankan, jenis Regedit dalam Terbuka kotak, dan kemudian klik Oke.
  2. Temukan dan kemudian klik subkunci berikut di dalam registri:
    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL
  3. Pada Edit menu, titik Baru, lalu klik Nilai DWORD.
  4. Jenis SendExtraRecord untuk nama DWORD, dan kemudian tekan ENTER.
  5. Klik kanan SendExtraRecord, lalu klik Memodifikasi.
  6. Dalam Data nilai kotak, jenis 2 untuk menonaktifkan split dicatat dalam schannel, dan kemudian klik Oke.
  7. Keluar dari Registry Editor.
Entri registri ini dapat memiliki tiga nilai, yang menyediakan berbagai mode operasi:
Perkecil tabel iniPerbesar tabel ini
Reg key nilai Deskripsi
0Secara default, schannel termasuk dalam "Optin Mode." Ini berarti bahwa pembaruan keamanan ini akan bekerja untuk semua penelepon yang mengirim aman bendera untuk schannel. "SendExtraRecord" entri registri schannel tidak dapat dibuat oleh paket keamanan. Oleh karena itu, tidak ada entri registri schannel berarti sistem berjalan mode ini. Jika seseorang membuat kunci registri ini dan Tetapkan nilai ke 0, schannel akan kembali berjalan dalam mode ini.

Pengaturan ini memiliki efek yang sama sebagai tidak menciptakan entri registri ini sama sekali. Aplikasi yang mengirim aman bendera untuk schannel selama sesi inisialisasi hanya akan melatih tetap aman kode jalan. Untuk aplikasi lain, akan ada tidak ada perubahan dalam perilaku schannel.

Pembaruan keamanan ini juga memperbaiki lapisan aplikasi yang terlibat dalam web browsing dengan menggunakan Internet Explorer untuk mengirim bendera yang aman, dalam rangka untuk membantu mengamankan browser skenario penggunaan.

CatatanPada Windows Server 2003, pembaruan keamanan 2638806 harus diinstal untuk membantu aman aplikasi yang menggunakan Winhttp.dll. Untuk informasi lebih lanjut, klik nomor artikel berikut ini untuk melihat artikel di dalam Basis Pengetahuan Microsoft:
2638806  (http://support.microsoft.com/kb/2638806/ ) MS12-006: Penjelasan mengenai pembaruan keamanan untuk Winhttp di Windows Server 2003 dan Windows XP Professional x 64 Edition: 10 Januari 2012
1 Menetapkan nilai 1 berarti "diaktifkan untuk semua." Ini berarti penelepon tidak perlu mengirim bendera, dan schannel akan membagi Record SSL. Dengan set nilai ini, aplikasi tidak harus mengambil perubahan. Pelanggan yang sangat prihatin tentang keamanan sistem dapat membantu membuat sistem mereka lebih aman dengan mengaktifkan kunci registri ini.
2 Menetapkan nilai ke 2 berarti "dinonaktifkan untuk semua." Ini berarti bahwa schannel tidak akan membagi catatan untuk setiap panggilan enkripsi yang membuat aplikasi. Mode ini tidak menghormati bendera aman yang mengirimkan aplikasi.
Berdasarkan pengujian internal, kami menemukan bahwa Anda tidak bisa yoghurt menetapkan nilai registri 1 karena dapat mematahkan terlalu banyak skenario dalam suatu perusahaan. Oleh karena itu, kita mencegah pengguna dari menggunakannya.

Masalah yang dikenal dengan memungkinkan entri registri SendExtraRecord

  • Menetapkan nilai registri SendExtraRecord ke 1 memberlakukan catatan pemisahan di setiap panggilan untuk mengenkripsi data dalam schannel. Hal ini terjadi terlepas dari apakah pemanggil dikirim aman bendera selama sesi inisialisasi.
  • Banyak aplikasi yang menggunakan schannel ditulis sehingga sisi penerima mengasumsikan aplikasi data akan dikemas ke dalam satu paket. Hal ini terjadi meskipun panggilan aplikasi schannel untuk dekripsi. Aplikasi mengabaikan bendera yang diatur oleh schannel. Bendera menunjukkan ke aplikasi bahwa ada lebih banyak data untuk didekripsi dan dijemput oleh penerima. Metode ini tidak mengikuti metode diresepkan MSDN menggunakan schannel. Karena pembaruan keamanan memberlakukan membelah catatan, istirahat ini aplikasi tersebut.
  • Rusak aplikasi termasuk produk Microsoft dan dalam kotak komponen. Berikut ini adalah contoh dari skenario yang mungkin rusak ketika nilai registri SendExtraRecord diset ke 1:
    • Semua produk SQL, dan aplikasi yang dibangun ke SQL.
    • Terminal Server yang memiliki jaringan tingkat otentikasi (NLA) diaktifkan. Secara default, NLA diaktifkan pada Windows Vista dan versi Windows.
    • Beberapa skenario Routing Remote akses layanan (RRAS).

Menetapkan nilai registri SendExtraRecord ke 1 memberlakukan aman catatan-pemisahan untuk semua aplikasi yang menggunakan Windows TLS/SSL. Namun, pengaturan ini cenderung memiliki masalah kompatibilitas aplikasi. Oleh karena itu, kami merekomendasikan bahwa pelanggan mengkonfigurasi TLS 1.1 dan 1,2 TLS alih-alih menggunakan pengaturan registri ini. TLS 1.1 dan 1,2 TLS tidak rentan terhadap masalah ini.

Jika pengguna berniat untuk menggunakan pengaturan registri ini, kami merekomendasikan bahwa mereka secara ekstensif menguji aplikasi uji kompatibilitas sebelum mereka melaksanakan. Beberapa produk yang dikenal akan terpengaruh oleh pengaturan ini termasuk produk Microsoft SQL, Windows Terminal Server dan Windows Remote akses Server.

Berlaku bagi:
  • Windows 7 Service Pack 1, ketika digunakan dengan:
    • Windows 7 Enterprise
    • Windows 7 Home Premium
    • Windows 7 Professional
    • Windows 7 Ultimate
    • Windows 7 Home Basic
  • Windows 7 Enterprise
  • Windows 7 Home Premium
  • Windows 7 Professional
  • Windows 7 Ultimate
  • Windows 7 Home Basic
  • Windows Server 2008 R2 Service Pack 1, ketika digunakan dengan:
    • Windows Server 2008 R2 Datacenter
    • Windows Server 2008 R2 Enterprise
    • Windows Server 2008 R2 Standard
  • Windows Server 2008 R2 Datacenter
  • Windows Server 2008 R2 Enterprise
  • Windows Server 2008 R2 Standard
  • Windows Server 2008 Service Pack 2, ketika digunakan dengan:
    • Windows Server 2008 Datacenter
    • Windows Server 2008 Enterprise
    • Windows Server 2008 Standard
    • Windows Web Server 2008
  • Windows Server 2008 Datacenter
  • Windows Server 2008 Enterprise
  • Windows Server 2008 Standard
  • Windows Web Server 2008
  • Microsoft Windows Server 2003 Service Pack 2, ketika digunakan dengan:
    • Microsoft Windows Server 2003, Datacenter Edition (32-bit x86)
    • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
    • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
    • Microsoft Windows Server 2003, Web Edition
    • Microsoft Windows Server 2003, Datacenter x64 Edition
    • Microsoft Windows Server 2003, Enterprise x64 Edition
    • Microsoft Windows Server 2003, Standard x64 Edition
    • Microsoft Windows XP Professional x64 Edition
Kata kunci: 
atdownload kbfix kbbug kbexpertiseinter kbsecurity kbsecbulletin kbsecvulnerability kbsurveynew kbmt KB2643584 KbMtid
Penerjemahan MesinPenerjemahan Mesin
PENTING: Artikel ini diterjemahkan menggunakan perangkat lunak mesin penerjemah Microsoft dan bukan oleh seorang penerjemah. Microsoft menawarkan artikel yang diterjemahkan oleh seorang penerjemah maupun artikel yang diterjemahkan menggunakan mesin sehingga Anda akan memiliki akses ke seluruh artikel baru yang diterbitkan di Pangkalan Pengetahuan (Knowledge Base) dalam bahasa yang Anda gunakan. Namun, artikel yang diterjemahkan menggunakan mesin tidak selalu sempurna. Artikel tersebut mungkin memiliki kesalahan kosa kata, sintaksis, atau tata bahasa, hampir sama seperti orang asing yang berbicara dalam bahasa Anda. Microsoft tidak bertanggung jawab terhadap akurasi, kesalahan atau kerusakan yang disebabkan karena kesalahan penerjemahan konten atau penggunaannya oleh para pelanggan. Microsoft juga sering memperbarui perangkat lunak mesin penerjemah.
Klik disini untuk melihat versi Inggris dari artikel ini:2643584  (http://support.microsoft.com/kb/2643584/en-us/ )