Společnost Microsoft vydala bulletin zabezpečení MS09-042. Chcete-li zobrazit celý bulletin zabezpečení, navštivte jeden z následujících webů společnosti Microsoft:
Pro domácí uživatele je k dispozici bezplatná podpora na čísle 1-866-PCSAFETY ve Spojených státech a v Kanadě, nebo se mohou obrátit na místní pobočku společnosti Microsoft. Informace o tom, jak kontaktovat místní pobočku společnosti Microsoft ohledně podpory aktualizace zabezpečení, naleznete na následujícím webu mezinárodní podpory:
Zákazníci v Severní Americe mohou také na následujícím webu společnosti Microsoft získat neomezenou bezplatnou podporu e-mailem nebo neomezenou individuální podporu formou chatu:
Čím se zabývá tento bulletin zabezpečení? Tato aktualizace zabezpečení řeší ochranu proti reflexi protokolu Telnet. Další informace o ochraně proti reflexi najdete v následujícím bulletinu zabezpečení:
Co je rozšířená ochrana? Tato aktualizace zabezpečení obsahuje hloubkovou obrannou opravu, která umožňuje klientovi a serveru Telnet použití rozšířené ochrany. Ve výchozím nastavení je tato funkce zakázána. Pozorně si přečtěte informace o této aktualizaci zabezpečení a následující informační zpravodaj zabezpečení s podrobným popisem rozšířené ochrany, abyste si byli plně vědomi účinku těchto změn:
Informační zpravodaj zabezpečení společnosti Microsoft: Rozšířená ochrana pro ověřování (Tento článek může obsahovat odkazy na anglický obsah (dosud nepřeložený).)
Jak v počítači povolit rozšířenou ochranu? Než povolíte rozšířenou ochranu, ověřte, zda je v počítačích v roli klienta i serveru nainstalována následující aktualizace:
Chcete-li povolit rozšířenou ochranu pro protokol Telnet, ujistěte se, zda jsou v počítačích v roli klienta i serveru nainstalovány aktualizace uvedené v informačním zpravodaji zabezpečení 968389 a v tomto článku.
Poznámka: Nastavení na straně klienta, které umožňuje rozšířenou ochranu, je nastavením celého systému. Pokud je toto nastavení povoleno, je rozšířená ochrana povolena pro všechny komponenty v klientském počítači.
Na serveru je třeba rozšířenou ochranu povolit pro každou komponentu samostatně. Ujistěte se, zda jsou všechny klientské komponenty určitého serveru aktualizovány pro rozšířenou ochranu, než tuto funkci na serveru povolíte. V opačném případě může dojít k selhání ověřování. Po instalaci obou aktualizací zabezpečení bude třeba povolit rozšířenou ochranu na počítačích v roli klienta i serveru.
Chcete-li v počítači povolit rozšířenou ochranu, je třeba provést následující změny.
Důležité: Tato část, metoda nebo úkol obsahuje kroky, které popisují úpravu registru. V případě úpravy registru nesprávným způsobem však mohou nastat závažné problémy. Proto vždy pečlivě kontrolujte, zda postupujete přesně podle těchto kroků. Jako dodatečnou ochranu registr před úpravami zálohujte. Potom můžete v případě problému registr obnovit. Další informace o zálohování a obnovení registru naleznete v následujícím článku znalostní báze Microsoft Knowledge Base:
V nabídce Úpravy přejděte na příkaz Nový a potom klikněte na příkaz Hodnota DWORD.
Zadejte řetězec SuppressExtendedProtection a stiskněte klávesu ENTER.
V nabídce Úpravy klikněte na příkaz Změnit.
Zadejte hodnotu 0 a klikněte na tlačítko OK.
V nabídce Úpravy přejděte na příkaz Nový a potom klikněte na příkaz Hodnota DWORD.
Zadejte řetězec LmCompatibilityLevel a stiskněte klávesu ENTER.
V nabídce Úpravy klikněte na příkaz Změnit.
Poznámka: Tento krok změní požadavky na ověřování protokolu NTLM. Podrobné informace o tomto chování si přečtěte v následujícím článku znalostní báze Microsoft Knowledge Base.
V nabídce Úpravy přejděte na příkaz Nový a potom klikněte na příkaz Hodnota DWORD.
Zadejte řetězec ExtendedProtection a stiskněte klávesu ENTER.
V nabídce Úpravy klikněte na příkaz Změnit.
Nastavte hodnotu registru na jednu z následujících hodnot podle požadavků protokolu Telnet a klikněte na tlačítko OK:
Starší verze: Umožňuje všechny typy klientů. Nastavte položku ExtendedProtection na hodnotu 0.
Částečná: (starší verze + rozšířená ochrana) Podporuje klienty, kteří neodesílají hlavní název služby (SPN), nebo klienty, kteří odešlou správný hlavní název služby. Nastavte položku ExtendedProtection na hodnotu 1.
Plně posílené zabezpečení: (pouze rozšířená ochrana) Podporuje klienty, kteří odesílají pouze správný hlavní název služby. Nastavte položku ExtendedProtection na hodnotu 2.
Ukončete program Editor registru.
Po instalaci tohoto balíčku Následující klíč a hodnota registru jsou vytvořeny pouze v počítačích se systémem Windows XP nebo na serverech se systémem Windows Server 2003:
Výchozí hodnotou položky ExtendedProtection je 0. V systému Windows Vista je tento klíč třeba vytvořit ručně a poskytnout příslušnou hodnotu pro vybraný režim posílení zabezpečení. Chcete-li přidat hodnotu registru, využijte postup popsaný výše v tomto článku v části Jak v počítači povolit rozšířenou ochranu.
Výchozí povolené hlavní názvy služby na serveru Telnet:
Ve výchozím nastavení bude server Telnet povolovat následující seznam názvů a IP adres:
localhost jako řetězec v angličtině
Všechny varianty protokolu IP (IPv4 & IPv6) vašeho serveru nebo počítače
127.0.0.1 & ::1
Název hostitele ve formátu NetBIOS
Název hostitele ve formátu FQDN
Pokud se správce rozhodne povolit další hlavní názvy služby, bude možné přidat více názvů následujícím způsobem. Názvy nebudou převáděny z formátu NetBIOS do formátu FQDN nebo z formátu FQDN do formátu NetBIOS:
Pokud chybí hodnota registru AllowedSPN, spusťte program Editor registru a dále postupujte takto:
Vyhledejte následující klíč registru a klikněte na něj:
V nabídce Úpravy přejděte na příkaz Nová a pak klikněte na možnost Víceřetězcová hodnota.
Zadejte řetězec AllowedSPN a stiskněte klávesu ENTER.
V nabídce Úpravy klikněte na příkaz Změnit.
Přidejte aliasy, které chcete povolit jako hlavní názvy služby. Následující položka je platným hlavním názvem služby pro protokol Telnet:
telnet/machineName
Klikněte na tlačítko OK a poté ukončete program Editor registru.
Známé problémy s touto aktualizací zabezpečení
V počítačích se systémem Windows XP nebo na serverech se systémem Windows Server 2003 může dojít k následujícímu selhání místního hostitele souvisejícímu s IPv6 adresami a aliasy počítače:
Klienti služby Microsoft Telnet se nepřipojí k lokálním IPv6 adresám a veškerým aliasům místního hostitele kromě „localhost“ a „hostname“.
Při řešení problému postupujte takto:
V případě selhání IPv6 adresy použijte postup v části Známé problémy s touto aktualizací zabezpečení v následujícím článku znalostní báze Knowledge Base:
Při procházení webu, který používá integrované ověřování a jehož hostitelem je služba IIS 5.1 nebo IIS 6, se zobrazí chyba 401.1 (Tento článek může obsahovat odkazy na anglický obsah (dosud nepřeložený).)
Když se pokusíte vytvořit relaci protokolu Telnet s jakoukoli IP adresou v rozsahu adres 127.*.*.*, dojde k selhání relace Telnet, s výjimkou IP adresy 127.0.0.1.
K tomuto problému dochází v systémech Windows 2000, Windows XP a Windows Server 2003.
Ve výchozím nastavení není v systému Windows 2000 k dispozici ochrana proti reflexi.
Ochrana přenosu (rozšířená) je k dispozici pouze v následujících operačních systémech:
Všechny verze systému Windows Vista
Windows Server 2003 Service Pack 2 QFE a Windows Server 2003 Service Pack 2 GDR
Windows XP Service Pack 2 QFE, Windows XP Service Pack 2 GDR, Windows XP Service Pack 3 QFE a Windows XP Service Pack 3 GDR
Nelze vytvořit relaci Telnet pro název clusteru a úplný název domény (FQDN). Je třeba přidat název clusteru a úplný název domény do hodnoty registru AllowedSPN. Příslušný postup najdete v části Po instalaci tohoto balíčku.
Nelze vytvořit relaci Telnet pro server pomocí názvu alias. Je třeba přidat název alias do hodnoty registru AllowedSPN. Příslušný postup najdete v části Po instalaci tohoto balíčku.
Tato aktualizace nebude nabízena zákazníkům používající systém Windows 2000, kteří mají v systému nainstalovány Služby pro systém Unix.
Anglická verze (Spojené státy) této aktualizace softwaru instaluje soubory, které mají atributy uvedené v následujících tabulkách. Data a časy jednotlivých souborů jsou uvedeny ve formátu UTC (Coordinated Universal Time). Data a časy těchto souborů se zobrazují v místním počítači podle místního času a podle aktuálního nastavení letního času. Data a časy se mohou změnit, provedete-li se soubory určité operace.
Informace o souborech pro systém Windows 2000
Pro všechny podporované edice systému Microsoft Windows 2000 Service Pack 4
Zmenšit tuto tabulkuRozšířit tuto tabulku
File name
File version
File size
Date
Time
Platform
Msv1_0.dll
5.0.2195.6926
125,200
07-Apr-2005
23:21
x86
Netlogon.dll
5.0.2195.7011
366,864
07-Apr-2005
23:24
x86
Sp3res.dll
5.0.2195.7151
6,276,608
29-Feb-2008
13:26
x86
Telnet.exe
5.0.33670.4
80,656
08-Jan-2009
16:20
x86
Informace o souborech pro systém Windows XP a Windows Server 2003
Soubory týkající se konkrétního milníku (RTM, SPn) a složky služby (QFE, GDR) jsou označeny ve sloupcích Požadavek na aktualizaci SP a Složka služby.
Složky služby GDR obsahují pouze opravy, které byly veřejně vydány k odstranění rozšířených závažných problémů. Složky služby QFE obsahují kromě veřejně vydaných oprav také opravy hotfix.
Kromě souborů uvedených v těchto tabulkách tato aktualizace softwaru nainstaluje rovněž příslušný soubor katalogu zabezpečení (KBčíslo.cat), který je podepsaný digitálním podpisem společnosti Microsoft.
Pro všechny podporované verze x86 systému Windows XP
Zmenšit tuto tabulkuRozšířit tuto tabulku
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Telnet.exe
5.1.2600.3587
76,288
12-Jun-2009
11:50
x86
SP2
SP2GDR
Tlntsess.exe
5.1.2600.3587
80,896
12-Jun-2009
11:50
x86
SP2
SP2GDR
Telnet.exe
5.1.2600.3587
76,288
12-Jun-2009
11:49
x86
SP2
SP2QFE
Tlntsess.exe
5.1.2600.3587
80,896
12-Jun-2009
11:49
x86
SP2
SP2QFE
Telnet.exe
5.1.2600.5829
76,288
12-Jun-2009
12:31
x86
SP3
SP3GDR
Tlntsess.exe
5.1.2600.5829
80,896
12-Jun-2009
12:31
x86
SP3
SP3GDR
Telnet.exe
5.1.2600.5829
76,288
12-Jun-2009
12:03
x86
SP3
SP3QFE
Tlntsess.exe
5.1.2600.5829
80,896
12-Jun-2009
12:03
x86
SP3
SP3QFE
Pro všechny podporované verze x64 systému Windows Server 2003 a systému Windows XP Professional x64 Edition
Zmenšit tuto tabulkuRozšířit tuto tabulku
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Telnet.exe
5.2.3790.4528
104,448
01-Jul-2009
22:53
x64
SP2
SP2GDR
Tlntsess.exe
5.2.3790.4528
129,536
01-Jul-2009
22:53
x64
SP2
SP2GDR
Telnet.exe
5.2.3790.4528
104,448
01-Jul-2009
22:50
x64
SP2
SP2QFE
Tlntsess.exe
5.2.3790.4528
129,536
01-Jul-2009
22:50
x64
SP2
SP2QFE
Pro všechny podporované verze x86 systému Windows Server 2003
Zmenšit tuto tabulkuRozšířit tuto tabulku
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Telnet.exe
5.2.3790.4528
76,288
11-Jun-2009
14:39
x86
SP2
SP2GDR
Tlntsess.exe
5.2.3790.4528
83,968
11-Jun-2009
14:39
x86
SP2
SP2GDR
Telnet.exe
5.2.3790.4528
76,288
11-Jun-2009
13:59
x86
SP2
SP2QFE
Tlntsess.exe
5.2.3790.4528
83,968
11-Jun-2009
13:59
x86
SP2
SP2QFE
Pro všechny podporované verze IA-64 systému Windows Server 2003
Zmenšit tuto tabulkuRozšířit tuto tabulku
File name
File version
File size
Date
Time
Platform
SP requirement
Service branch
Telnet.exe
5.2.3790.4528
194,560
01-Jul-2009
22:53
IA-64
SP2
SP2GDR
Tlntsess.exe
5.2.3790.4528
222,720
01-Jul-2009
22:53
IA-64
SP2
SP2GDR
Telnet.exe
5.2.3790.4528
194,560
01-Jul-2009
22:49
IA-64
SP2
SP2QFE
Tlntsess.exe
5.2.3790.4528
222,720
01-Jul-2009
22:49
IA-64
SP2
SP2QFE
Informace o souborech pro systémy Windows Vista a Windows Server 2008
Soubory týkající se konkrétního produktu, milníku (RTM, SPn) a složky služby (LDR, GDR) lze identifikovat porovnáním čísel verzí souborů podle následující tabulky:
Zmenšit tuto tabulkuRozšířit tuto tabulku
Verze
Produkt
Milník
Složka služby
6.0.6000.16xxx
Windows Vista
RTM
GDR
6.0.6000.20xxx
Windows Vista
RTM
LDR
6.0.6001.18xxx
Windows Vista SP1 a Windows Server 2008 SP1
SP1
GDR
6.0.6001.22xxx
Windows Vista SP1 a Windows Server 2008 SP1
SP1
LDR
6.0.6002.18xxx
Windows Vista SP2 a Windows Server 2008 SP2
SP2
GDR
6.0.6002.22xxx
Windows Vista SP2 a Windows Server 2008 SP2
SP2
LDR
Aktualizace Service Pack 1 je integrována do vydané verze systému Windows Server 2008. Proto se soubory milníku RTM týkají pouze systému Windows Vista. Soubory milníku RTM mají číslo verze 6.0.0000.xxxxxx.
Složky služby GDR obsahují pouze opravy, které byly veřejně vydány k odstranění rozšířených závažných problémů. Složky služby LDR obsahují kromě veřejně vydaných oprav také opravy hotfix.
Soubory MANIFEST (.manifest) a soubory MUM (.mum) instalované pro každé prostředí jsou uvedeny samostatně. Soubory MUM a MANIFEST a příslušné soubory CAT katalogu zabezpečení jsou důležité k uchování stavu aktualizované součásti. Soubory katalogu zabezpečení (atributy nejsou uvedeny) jsou podepsané digitálním podpisem společnosti Microsoft.
Pro všechny podporované verze x86 systémů Windows Server 2008 a Windows Vista
Zmenšit tuto tabulkuRozšířit tuto tabulku
File name
File version
File size
Date
Time
Platform
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,168
10-Jun-2009
11:52
Not Applicable
Telnet.exe
6.0.6000.16868
206,848
10-Jun-2009
11:41
x86
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,168
10-Jun-2009
11:50
Not Applicable
Telnet.exe
6.0.6000.21065
206,848
10-Jun-2009
11:36
x86
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
11:58
Not Applicable
Telnet.exe
6.0.6001.18270
206,336
10-Jun-2009
11:45
x86
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
15:25
Not Applicable
Telnet.exe
6.0.6001.22447
206,336
10-Jun-2009
11:33
x86
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
11:23
Not Applicable
Telnet.exe
6.0.6002.18049
71,168
10-Jun-2009
09:43
x86
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
11:27
Not Applicable
Telnet.exe
6.0.6002.22150
71,168
10-Jun-2009
09:46
x86
Tlntsess.exe
6.0.6000.16868
88,576
10-Jun-2009
10:06
x86
Tlntsess.exe
6.0.6000.21065
88,576
10-Jun-2009
09:54
x86
Tlntsess.exe
6.0.6001.18270
88,576
10-Jun-2009
09:56
x86
Tlntsess.exe
6.0.6001.22447
88,576
10-Jun-2009
10:02
x86
Tlntsess.exe
6.0.6002.18049
88,576
10-Jun-2009
09:43
x86
Tlntsess.exe
6.0.6002.22150
88,576
10-Jun-2009
09:46
x86
Pro všechny podporované verze x64 systémů Windows Server 2008 a Windows Vista
Zmenšit tuto tabulkuRozšířit tuto tabulku
File name
File version
File size
Date
Time
Platform
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,168
10-Jun-2009
12:03
Not Applicable
Telnet.exe
6.0.6000.16868
211,456
10-Jun-2009
11:54
x64
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,168
10-Jun-2009
12:01
Not Applicable
Telnet.exe
6.0.6000.21065
211,456
10-Jun-2009
11:53
x64
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
12:12
Not Applicable
Telnet.exe
6.0.6001.18270
211,968
10-Jun-2009
12:01
x64
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
12:02
Not Applicable
Telnet.exe
6.0.6001.22447
211,968
10-Jun-2009
11:53
x64
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
11:39
Not Applicable
Telnet.exe
6.0.6002.18049
78,848
10-Jun-2009
10:10
x64
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
11:46
Not Applicable
Telnet.exe
6.0.6002.22150
78,848
10-Jun-2009
10:11
x64
Tlntsess.exe
6.0.6000.16868
103,424
10-Jun-2009
10:25
x64
Tlntsess.exe
6.0.6000.21065
103,424
10-Jun-2009
10:25
x64
Tlntsess.exe
6.0.6001.18270
103,424
10-Jun-2009
10:28
x64
Tlntsess.exe
6.0.6001.22447
103,424
10-Jun-2009
10:31
x64
Tlntsess.exe
6.0.6002.18049
103,424
10-Jun-2009
10:10
x64
Tlntsess.exe
6.0.6002.22150
103,424
10-Jun-2009
10:11
x64
Pro všechny podporované verze IA-64 systému Windows Server 2008
Zmenšit tuto tabulkuRozšířit tuto tabulku
File name
File version
File size
Date
Time
Platform
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
11:50
Not Applicable
Telnet.exe
6.0.6001.18270
178,688
10-Jun-2009
10:17
IA-64
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
11:33
Not Applicable
Telnet.exe
6.0.6001.22447
178,688
10-Jun-2009
10:11
IA-64
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
11:09
Not Applicable
Telnet.exe
6.0.6002.18049
178,688
10-Jun-2009
09:58
IA-64
Telnet-client-ppdlic.xrm-ms
Not Applicable
3,197
10-Jun-2009
11:16
Not Applicable
Telnet.exe
6.0.6002.22150
178,688
10-Jun-2009
10:01
IA-64
Tlntsess.exe
6.0.6001.18270
208,896
10-Jun-2009
10:17
IA-64
Tlntsess.exe
6.0.6001.22447
208,896
10-Jun-2009
10:11
IA-64
Tlntsess.exe
6.0.6002.18049
208,896
10-Jun-2009
09:58
IA-64
Tlntsess.exe
6.0.6002.22150
208,896
10-Jun-2009
10:01
IA-64
Další informace o souborech pro systémy Windows Server 2008 a Windows Vista
Další soubory pro všechny podporované verze x86 systémů Windows Server 2008 a Windows Vista
Windows 6.0 x 86 – soubor Manifest – tabulka č. 2-->