KB5008380 – Aktualizace ověřování (CVE-2021-42287)

Platí pro
Windows Server 2022 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Service Pack 2

Poznámka

AKTUALIZOVÁNO 14 března, 2023

Shrnutí

CVE-2021-42287 řeší ohrožení zabezpečení obejitím zabezpečení, které ovlivňuje certifikát PAC (Privilege Attribute Certificate) protokolu Kerberos a umožňuje potenciálním útočníkům zosobnit řadiče domény. Zneužití této chyby zabezpečení může ohrožený účet domény způsobit, že služba KDC (Key Distribution Center) vytvoří lístek služby s vyšší úrovní oprávnění, než je úroveň ohroženého účtu. Dosahuje toho tím, že zabrání službě KDC určit, pro který účet je lístek služby s vyšším oprávněním.

Vylepšený proces ověřování v CVE-2021-42287 přidává nové informace o původním žadateli do souborů PAC lístků protokolu Kerberos Ticket-Granting TGT (TGT). Později, když je pro účet vygenerován lístek služby Kerberos, nový proces ověřování ověří, že účet, který požadoval TGT, je stejný účet odkazovaný v lístku služby.

Po instalaci aktualizací Windows z 9. listopadu 2021 nebo novějších se PAC přidají do TGT všech doménových účtů, a to i těch, které se dříve rozhodly PAC odmítnout.

Akční přístup

Abyste ochránili své prostředí a zabránili výpadkům, proveďte následující kroky:

  1. Aktualizujte všechna zařízení, která hostují roli řadiče domény služby služba Active Directory, instalací aktualizace zabezpečení z 9. listopadu 2021 a aktualizace OOB ze 14. listopadu 2021. Níže najdete číslo OOB KB pro váš konkrétní operační systém.

    Operační systém Číslo KB
    Windows Server 2016 5008601
    Windows Server 2019 5008602
    Windows Server 2012 R2 5008603
    Windows Server 2012 5008604
    Windows Server 2008 R2 SP1 5008605
    Windows Server 2008 SP2 5008606
  2. Po instalaci aktualizace zabezpečení z 9. listopadu 2021 a aktualizace OOB ze 14. listopadu 2021 na všech řadičích domén služby služba Active Directory po dobu nejméně 7 dnů důrazně doporučujeme povolit režim vynucení na všech řadičích domény služby služba Active Directory.

  3. Počínaje (aktualizovanou) aktualizací fáze vynucení z 11. října 2022 bude režim vynucení povolený na všech řadičích domény Windows a bude vyžadovaný.

Načasování aktualizací Windows – (aktualizováno 31. 1. 23)

Tyto Aktualizace Windows budou vydávány ve třech fázích:

  1. Počáteční nasazení – zavedení aktualizace a klíče registru PacRequestorEnforcement
  2. Druhé nasazení – odebrání hodnoty PacRequestorEnforcement 0 (možnost zakázat klíč registru)
  3. Fáze vynucení – režim vynucení je povolen. Tato fáze vyřadí klíč PacRequestorEnforcement a už ho nečte

9. listopadu 2021: Fáze počátečního nasazení

Počáteční fáze nasazení začíná aktualizací Windows vydanou 9. listopadu 2021. Tato verze:

  • Přidává ochranu proti CVE-2021-42287.
  • Přidává podporu pro hodnotu registru PacRequestorEnforcement , která umožňuje přechod do fáze vynucení v rané fázi.

Zmírnění rizik spočívá v instalaci aktualizací Windows na všechna zařízení, která hostují roli řadiče domény a řadiče domény jen pro čtení.

12. července 2022: Druhá fáze nasazení

Druhá fáze nasazení začíná aktualizací Windows vydanou 12. července 2022. Tato fáze odebere PacRequestorEnforcement nastavení 0. Nastavení PacRequestorEnforcement na hodnotu 0 po instalaci této aktualizace bude mít stejný účinek jako nastavení PacRequestorEnforcement na hodnotu 1. Řadiče domény budou v režimu nasazení.

Poznámka Tato fáze není nutná, pokud PacRequestorEnforcement nebyl ve vašem prostředí nikdy nastaven na hodnotu 0. Tato fáze pomáhá zajistit, aby zákazníci, kteří nastavili PacRequestorEnforcement na hodnotu 0, přešli na nastavení 1 před fází vynucení.

Poznámka Tato aktualizace předpokládá, že všechny řadiče domény jsou aktualizovány aktualizací Windows z 9. listopadu 2021 nebo novější.

11. října 2022: Fáze vymáhání - (Aktualizováno 31. 1. 23)

Verze z 11. října 2022 převede všechny řadiče domény služby služba Active Directory do fáze vynucení. Fáze vynucení vyřadí klíč PacRequestorEnforcement a už ho nečte. V důsledku toho už řadiče domény Windows, které nainstalovaly aktualizaci z 11. října 2022, nebudou kompatibilní s:

  • Řadiče domény, které nenainstalovaly aktualizace z 9. listopadu 2021 nebo novější.
  • Řadiče domény, které nainstalovaly aktualizace z 9. listopadu 2021 nebo novější, ale ještě nenainstalovaly aktualizaci z 12. července 2022 a které mají hodnotu registru PacRequestorEnforcement 0.

Řadiče domény Windows, které si nainstalovaly aktualizaci z 11. října 2022, ale zůstanou kompatibilní s:

  • Řadiče domény Windows, které mají nainstalované aktualizace z 11. října 2022 nebo novější
  • Řadiče doményWindows, které mají nainstalované aktualizace z 9. listopadu 2021 nebo novější a mají hodnotu PacRequestorEnforcement nebo 1 nebo 2

Informace o klíči registru

Po instalaci ochrany CVE-2021-42287 v aktualizacích Windows vydaných mezi 9. listopadem 2021 a 14. červnem 2022 bude k dispozici následující klíč registru:

Podklíč registru HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc
Hodnota PacRequestorEnforcement
Datový typ REG_DWORD
Data 1: Přidejte nový PAC uživatelům, kteří se ověřovali pomocí řadiče domény služby služba Active Directory s nainstalovanými aktualizacemi z 9. listopadu 2021 nebo novějšími. Pokud má uživatel nový PAC, při ověřování se ověří PAC. Pokud uživatel nový PAC nemá, neprovede se žádná další akce. Řadiče domény služby služba Active Directory jsou v tomto režimu ve fázi nasazování.
2: Přidejte nový PAC uživatelům, kteří se ověřili pomocí řadiče domény služby služba Active Directory s nainstalovanými aktualizacemi z 9. listopadu 2021 nebo novějšími. Pokud má uživatel nový PAC, při ověřování se ověří PAC. Pokud uživatel nový PAC nemá, ověření se zamítne. Řadiče domény služby služba Active Directory jsou v tomto režimu ve fázi vynucení.
0: Zakáže klíč registru. Nedoporučuje se. Řadiče domény služby služba Active Directory jsou v tomto režimu ve fázi zakázání. Tato hodnota nebude po aktualizaci z 12. července 2022 nebo novějších aktualizací existovat.
Důležité Nastavení 0 není kompatibilní s nastavením 2. Pokud se obě nastavení používají v doménové struktuře, může docházet k občasným chybám. Pokud použijete nastavení 0, doporučujeme nejméně na týden přepnout nastavení 0 (Zakázat) do nastavení 1 (Nasazení) a teprve potom přejít na nastavení 2 (Režim vynucení).
Výchozí 1 (není-li nastaven klíč registru)
Je nutné restartování? Ne

Události auditování

Aktualizace Windows z 9. listopadu 2021 také přidá nové protokoly událostí.

PAC bez atributů

Služba KDC narazí na TGT bez vyrovnávací paměti atributu PAC. Je pravděpodobné, že další služba KDC v protokolech neobsahuje aktualizaci nebo je v režimu vypnutí.

Protokol událostí Systém
Typ události Varování
Zdroj události Microsoft-Windows-Kerberos-Key-Distribution-Center
ID události 35
Text události Distribuční centrum klíčů (KDC) narazilo na lístek pro udělení lístku (TGT) z jiné služby KDC ("<název> služby KDC"), který neobsahoval pole atributů PAC.

Jízdenka bez PAC

KDC se setká s TGT nebo jiným dokladem bez PAC. To zabrání službě KDC vynutit bezpečnostní kontroly na lístku.

Protokol událostí Systém
Typ události Upozornění během fáze nasazení
Chyba během fáze vynucení
Zdroj události Microsoft-Windows-Kerberos-Key-Distribution-Center
ID události 36
Text události Distribuční centrum klíčů (KDC) narazilo na lístek, který neobsahoval PAC, při zpracování požadavku na jiný lístek. To znemožnilo spuštění kontrol zabezpečení a mohlo otevřít chyby zabezpečení.
Klient: <Název> domény \<uživatelské jméno>
Lístek na: <Název služby>

Lístek bez žadatele

Služba KDC narazí na lístek TGT nebo jinou legitimaci bez vyrovnávací paměti žadatele PAC. Je pravděpodobné, že služba KDC, která vytvořila PAC, neobsahuje aktualizaci nebo je v režimu zakázané.

Poznámka Důležité informace o události 37 najdete v části Známé problémy .

Protokol událostí Systém
Typ události Upozornění během fáze nasazení
Chyba během fáze vynucení
Zdroj události Microsoft-Windows-Kerberos-Key-Distribution-Center
ID události 37
Text události Distribuční centrum klíčů (KDC) narazilo na lístek, který neobsahoval informace o účtu, který požadoval lístek při zpracování žádosti o jiný lístek. To znemožnilo spuštění kontrol zabezpečení a mohlo otevřít chyby zabezpečení.
Ticket PAC zkonstruoval: <KDC Název>
Klient: <Název> domény\Název klienta.<>
Lístek na: <Název služby>

Neshoda žadatele

KDC se setká s TGT nebo jiným dokladovým lístkem a účet, který požadoval TGT nebo dokladový lístek, neodpovídá účtu, pro který je servisní lístek vytvořen.

Protokol událostí Systém
Typ události Chyba
Zdroj události Microsoft-Windows-Kerberos-Key-Distribution-Center
ID události 38
Text události Key Distribution Center (KDC) narazilo na lístek, který obsahoval nekonzistentní informace o účtu, který o lístek požádal. To by mohlo znamenat, že účet byl po vydání tiketu přejmenován, což mohlo být součástí pokusu o zneužití.
Ticket PAC zkonstruoval: <Kdc Název>
Klient: <Název> domény \<uživatelské jméno>
Lístek na: <Název služby>
Vyžádání identifikátoru SID účtu ze služby služba Active Directory: <SID>
Žádost o SID účtu z Ticketu: <SID>

Známé problémy

Příznak Alternativní řešení
Po instalaci aktualizací Windows vydaných 9. listopadu 2021 nebo novějších na řadičích domény se může některým zákazníkům po určitém nastavení hesla nebo změně operací zaznamenat nová událost auditu s ID 37, například:

  • Aktualizace nebo oprava CNO nebo VCO clusteru s podporou převzetí služeb při selhání
  • Resetování hesla uživatele z konzoly Uživatelé a počítače služby Active Directory (dsa.msc)
  • Vytvoření nového uživatele z konzoly Uživatelé a počítače služby Active Directory (dsa.msc)
  • Změna hesla pro zařízení třetích stran připojená k doméně
Pokud se po instalaci aktualizací Windows vydaných 9. listopadu 2021 nebo novějších po dobu jednoho týdne nezobrazí událost s ID 37 a PacRequestorEnforcement je buď 1, nebo 2, pak to nemá vliv na vaše prostředí.

Pokud nastavíte PacRequestorEnforcement = 1, zaznamená se jako upozornění ID události 37, ale žádosti o změnu hesla budou úspěšné a nebudou mít vliv na uživatele.

Pokud nastavíte PacRequestorEnforcement = 2, žádosti o změnu hesla selžou a způsobí selhání i výše uvedených operací.
Tento problém byl vyřešen v následujících aktualizacích:

Časté otázky

Dotaz č. 1: Co se stane, pokud existuje kombinace řadičů domény služby služba Active Directory, které jsou aktualizovány a naopak aktualizovány?

Odpověď č. 1. Kombinace řadičů domény, které jsou aktualizovány a neaktualizovány, ale mají výchozí hodnotu klíče registru PacRequestorEnforcement 1, jsou vzájemně kompatibilní. Společnost Microsoft ale důrazně nedoporučuje používat řadiče domény, které se v určitém prostředí aktualizují a neaktualizují.

Dotaz č. 2: Co se stane, když mám kombinaci řadičů domény služby služba Active Directory s různými hodnotami PacRequestorEnforce?

Odpověď č. 2. Kombinace řadičů domény, které mají hodnoty PacRequestorEnforcement 0 a 1, jsou vzájemně kompatibilní. Kombinace řadičů domény, které mají hodnoty PacRequestorEnforcement 1 a 2, jsou vzájemně kompatibilní. Kombinace řadičů domény, které mají hodnoty PacRequestorEnforcement 0 a 2, nejsou vzájemně kompatibilní a můžou způsobovat občasná selhání. Další podrobnosti najdete v části Informace o klíči registru.