ВВЕДЕНИЕ
Корпорация Microsoft выпустила бюллетень по безопасности MS12-006. Полный бюллетень по безопасности можно просмотреть на одном из следующих веб-сайтов Майкрософт:
Домашним пользователям.
http://www.microsoft.com/security/pc-security/bulletins/201201.aspx Пропустите подробности. Скачайте обновления для домашнего компьютера или ноутбука с веб-сайта Центра обновления Майкрософт прямо сейчас:
ИТ-специалисты:
Получение справки и поддержки для этого обновления системы безопасности
Справка по установке обновлений:
Поддержка Центра обновления Майкрософт
Решения безопасности для IT-специалистов:
Устранение неполадок и поддержка в области безопасности TechNet
Защитите компьютер под управлением Windows от вирусов и вредоносных программ:
Центр антивирусных решений и безопасности
Локальная поддержка для вашей страны или региона:
Международная поддержка
Помощь в решении проблемы
Доступны два решения Fix it.
- Fix it solution for Transport Layer Security (TLS) 1.1 в Internet обозревателе. Это решение включает протокол TLS 1.1, который не подвержен данной уязвимости, в обозревателе Windows Internet. Большинство обычных пользователей должны установить это решение Fix it.
- Решение для TLS 1.1 на серверах под управлением Windows: это решение включает протокол TLS 1.1, который не подвержен уязвимости.
Решения "Исправить", описанные в этом разделе, не предназначены для замены каких-либо обновлений системы безопасности. Рекомендуем всегда устанавливать последние обновления безопасности. Тем не менее, мы предлагаем эти решения "Исправить" в качестве временного решения для некоторых сценариев.
Дополнительные сведения об этих временных решениях см. в бюллетене по безопасности MS12-006.
http://technet.microsoft.com/security/bulletin/ms12-006 Бюллетень предоставляет дополнительные сведения о проблеме и включает следующее:
- Сценарии, в которых можно применить или отключить временное решение
- Смягчающие факторы
- Обходные пути
- Вопросы и ответы
В частности, чтобы ознакомиться с этой информацией, найдите раздел «Сведения об уязвимости», а затем разверните параграф «Обходные пути» в параграфе «Уязвимость протоколов SSL и TLS — CVE-2011-3389».
Исправление для TLS 1.1 в обозревателях Internet
Чтобы включить или отключить это решение "Исправить", нажмите кнопку или ссылку " Исправить " под заголовком "Включить или отключить ". В диалоговом окне "Загрузить файл" нажмите кнопку "Выполнить" и следуйте инструкциям мастера исправления.
| Enable | Отключить |
|---|
Заметки
- Эти мастера могут быть доступны только на английском языке. Однако автоматические исправления работают и для версий Windows на других языках.
- Если вы работаете не на том компьютере, где возникла проблема, можете сохранить автоматическое исправление на флэш-накопителе или компакт-диске, а затем запустить его на нужном компьютере.
Решение Fix it для TLS 1.1 на серверах под управлением Windows
Чтобы включить или отключить это решение "Исправить", нажмите кнопку или ссылку " Исправить " под заголовком "Включить или отключить ". В диалоговом окне "Загрузить файл" нажмите кнопку "Выполнить" и следуйте инструкциям мастера исправления.
| Enable | Отключить |
|---|
Заметки
- Эти мастера могут быть доступны только на английском языке. Однако автоматические исправления работают и для версий Windows на других языках.
- Если вы работаете не на том компьютере, где возникла проблема, можете сохранить автоматическое исправление на флэш-накопителе или компакт-диске, а затем запустить его на нужном компьютере.
Известные проблемы с этим обновлением для системы безопасности
После установки этого обновления для системы безопасности может возникнуть сбой проверки подлинности или потеря подключения к некоторым серверам HTTPS. Эта проблема возникает из-за того, что это обновление для системы безопасности изменяет способ отправки записей на серверы HTTPS.
Чтобы временно отключить или повторно включить это обновление для системы безопасности, нажмите кнопку " Исправить " или ссылку под заголовком "Отключить обновление для системы безопасности " или "Повторно включить обновление системы безопасности ". В диалоговом окне "Загрузить файл" нажмите кнопку "Выполнить" и следуйте инструкциям мастера "Исправить".
| Отключение обновления для системы безопасности | Повторно включите обновление для системы безопасности |
|---|
Заметки
- Эти мастера могут быть доступны только на английском языке. Однако автоматические исправления работают и для версий Windows на других языках.
- Если вы работаете не на том компьютере, где возникла проблема, можете сохранить автоматическое исправление на флэш-накопителе или компакт-диске, а затем запустить его на нужном компьютере.
В следующей таблице показаны значения, которые применяются этими решениями Fix it к записи DWORD реестра SendExtraRecord:
| Заголовок | Значение, примененное к записи SendExtraRecord |
|---|---|
| Отключение обновления для системы безопасности | 2 |
| Повторно включите обновление для системы безопасности | 0 |
Примечание. Параметр SendExtraRecord будет включен в будущие выпуски Windows.
Известные проблемы и дополнительные сведения об этом обновлении для системы безопасности
В следующих статьях содержатся дополнительные сведения об этом обновлении для системы безопасности применительно к отдельным версиям продуктов. Эти статьи могут содержать сведения об известных проблемах. Если это так, известная проблема указана под каждой ссылкой на статью:
- 2585542 MS12-006: описание обновления системы безопасности для Webio, Winhttp и schannel в Windows: 10 января 2012 г.
- 2638806 MS12-006: описание обновления системы безопасности для Winhttp в Windows Server 2003 и 64-разрядной версии Windows XP Professional Edition: 10 января 2012 г.
Данные реестра
Не рекомендуется Не рекомендуется использовать следующую процедуру для отключения этого обновления безопасности. Однако для сценариев, в которых вы можете использовать приложения, несовместимые с этим обновлением системы безопасности, предоставляется следующая процедура, позволяющая использовать раздельные записи SSL для всех приложений.
Внимание! В этом разделе метод или задача содержит шаги по изменению реестра. Однако ошибки при изменении реестра могут привести к серьезным проблемам. Поэтому будьте внимательны, выполняя описанные действия. В качестве дополнительной меры предосторожности перед внесением изменений создайте резервную копию реестра. Тогда в случае возникновения проблемы вы сможете восстановить реестр. Дополнительные сведения о создании резервной копии и восстановлении реестра см. в следующей статье базы знаний Майкрософт:
322756 Резервное копирование и восстановление реестра Windows
По умолчанию это обновление для системы безопасности устанавливает режим согласия на уровне канала из-за проблем с совместимостью приложений. Чтобы отключить это обновление для системы безопасности для всех приложений, необходимо добавить значение DWORD с именем SendExtraRecord и значение 2 в следующий подраздел реестра:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNELЧтобы добавить эту запись реестра schannel, выполните следующие действия:
Нажмите кнопку Пуск и выберите пункт Выполнить. Введите команду regedit в поле Открыть и нажмите кнопку ОК.
Найдите и щелкните следующий подраздел реестра:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL
В меню Правка выберите пункт Создать, а затем — Параметр DWORD.
Назовите значение DWORD как SendExtraRecord и нажмите клавишу ВВОД.
Щелкните правой кнопкой мыши параметр SendExtraRecord и выберите команду "Изменить".
В поле "Значение" введите "2", чтобы отключить разбивку записи в канале, и нажмите кнопку "ОК".
Закройте редактор реестра.
Эта запись может иметь три значения, и каждое значение предоставляет различные режимы работы:
| Значение раздела реестра | Описание |
|---|---|
| 0 | По умолчанию schannel включен в "Optin Mode". Это означает, что это обновление для системы безопасности будет работать для всех вызывающих объектов, которые отправляют флаг безопасности в schannel. Запись реестра schannel "SendExtraRecord" не будет создана пакетом безопасности. Поэтому отсутствие записи реестра schannel означает, что система работает в этом режиме. Если кто-то создаст этот раздел реестра и установит значение равным 0, schannel снова будет запущен в этом режиме. Этот параметр имеет тот же эффект, что и полное отсутствие этой записи реестра. Приложения, отправляющие флаг безопасности в schannel во время инициализации сеанса, будут использовать только фиксированный безопасный путь кода. Для других приложений поведение канала не изменится. Это обновление для системы безопасности также исправляет прикладные уровни, участвующие в просмотре веб-страниц с помощью обозревателя Secure для отправки флага безопасности, чтобы обеспечить безопасность сценариев использования браузера. Примечание. В Windows Server 2003 г. необходимо установить 2638806 обновления для системы безопасности, чтобы обеспечить безопасность клиентских приложений HTTP, использующих API WinHTTP. Для просмотра статьи в базе знаний Майкрософт щелкните следующий номер статьи: 2638806 MS12-006: описание обновления системы безопасности для Winhttp в Windows Server 2003 и 64-разрядной версии Windows XP Professional Edition: 10 января 2012 г. |
| 1 | Значение 1 означает "включено для всех". Это означает, что вызывающим сторонам не нужно отправлять флаг, и schannel разделит все записи SSL. Если установлено это значение, приложениям не нужно вносить изменения. Пользователь, который очень беспокоится о безопасности системы, может помочь защитить свою систему, включив этот раздел реестра. |
| 2 | Значение "2" означает, что "отключено для всех". Это означает, что канал schannel не будет разделять записи для любого вызова шифрования, выполняемого приложением. В этом режиме не учитывается флаг безопасности, отправляемый приложением. |
В ходе внутреннего тестирования мы обнаружили, что невозможно задать для реестра значение 1, так как это может нарушить слишком много сценариев на предприятии. Поэтому мы не рекомендуем пользователям использовать его.
Известные проблемы с включением записи реестра SendExtraRecord
- Если для реестра SendExtraRecord задать значение 1, это приведет к принудительному разделению записей в каждом вызове для шифрования данных в канале. Это происходит независимо от того, отправил ли вызывающий объект флаг безопасности во время инициализации сеанса.
- Многие приложения, использующие schannel, написаны так, что на стороне получателя предполагается, что данные приложения будут упакованы в один пакет. Это происходит, даже если приложение вызывает schannel для расшифровки. Приложения игнорируют флаг, установленный schannel. Флаг указывает приложению, что существует еще несколько данных, которые необходимо расшифровать и получить получателю. Этот метод не соответствует предписанному MSDN методу использования schannel. Так как обновление безопасности принудительно разделяет записи, это нарушает работу таких приложений.
- Неработающие приложения включают продукты Майкрософт и встроенные компоненты. Ниже приведены примеры сценариев, которые могут быть нарушены, если параметру реестра SendExtraRecord присвоено значение 1:
-
- Все продукты и приложения SQL, построенные на SQL.
- Серверы терминалов с включенной функцией проверки подлинности на уровне сети (NLA). По умолчанию NLA включен в Windows Vista и более поздних версиях Windows.
- Некоторые сценарии службы удаленного доступа маршрутизации (RRAS).
Если для реестра SendExtraRecord задать значение 1, будет обеспечено безопасное разделение записей для всех приложений, использующих Windows TLS/SSL. Однако этот параметр, скорее всего, будет содержать проблемы с совместимостью приложений. Поэтому клиентам рекомендуется настраивать протоколы TLS 1.1 и TLS 1.2 вместо использования этого параметра реестра. TLS 1.1 и TLS 1.2 не уязвимы к этой проблеме.
Если пользователь намерен использовать этот параметр реестра, рекомендуется тщательно протестировать совместимость приложений перед его реализацией. Некоторые распространенные продукты, на которые влияет этот параметр, включают продукты Microsoft SQL, сервер терминал Windows и сервер удаленного доступа Windows.
Вопросы и ответы
Вопрос. Что может сделать корпорация Майкрософт, чтобы исправить мое серверное приложение?
Ответ. Убедитесь, что приложение может обрабатывать фрагментацию записей приложения SSL/TLS, как описано в следующих RFC: