Správa nasazení změn vazeb RPC tiskáren pro CVE-2021-1678 (KB4599464)

Platí pro
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Shrnutí

Byla zjištěna chyba zabezpečení obejití zabezpečení ve způsobu, jakým vazba vzdáleného volání procedur tiskárny (RPC) zpracovává ověřování pro vzdálené rozhraní Winspool. Služba Windows Update řeší tuto chybu zabezpečení zvýšením úrovně ověřování RPC a zavedením nových zásad a klíče registru, které zákazníkům umožní zakázat nebo povolit režim vynucení na straně serveru a zvýšit tak úroveň ověřování.

Další informace o této chybě zabezpečení najdete v článku CVE-2021-1678 | Chyba zabezpečení falšování identity prostřednictvím služby zařazování tisku systému Windows.

Akční přístup

Abyste ochránili své prostředí a zabránili výpadkům, musíte udělat toto:
  1. Aktualizujte všechna klientská a serverová zařízení instalací aktualizace Windows z 12. ledna 2021 nebo novější aktualizace Windows. Mějte na paměti, že instalace aktualizace systému Windows nezmírní chybu zabezpečení zcela a může mít vliv na aktuální nastavení tisku. Musíte provést krok 2.
  2. Na tiskovém serveru povolte režim vynucení. Režim vynucení bude někdy v budoucnu povolen na všech zařízeních s Windows.

Načasování aktualizací

Tyto aktualizace Windows budou vydávány ve dvou fázích:

  • Počáteční fáze nasazení aktualizací Windows vydaných 12. ledna 2021 nebo později.
  • Fáze vynucení aktualizací Windows vydaných někdy v budoucnu

12. ledna 2021: Fáze počátečního nasazení

Počáteční fáze nasazení začíná aktualizací Windows vydanou 12. ledna 2021, která zákazníkům se servery poskytuje možnost povolit si tuto zvýšenou úroveň zabezpečení sami podle připravenosti jejich prostředí.

Tato verze:

  • Řeší chybu CVE-2021-1678 (ve výchozím nastavení je režim nasazení nastavený na Vypnuto ).
  • Přidává podporu pro hodnotu registru RpcAuthnLevelPrivacyEnabled , která umožňuje zvýšení úrovně autorizace pro ochranu tiskáren IRemoteWinspool.

Zmírnění rizik spočívá v instalaci aktualizací Windows na všechna zařízení na úrovni klienta a serveru.

14. září 2021: Fáze prosazování

Verze přejde 14. září 2021 do fáze vynucení.  Fáze vynucení vynucuje změny, které řeší chybu CVE-2021-1678, zvýšením úrovně autorizace bez nutnosti nastavovat hodnotu registru.

Pokyny k instalaci

Před instalací této aktualizace

Před použitím této aktualizace musíte mít nainstalovány následující požadované aktualizace. Pokud používáte službu služba Windows Update, budou se vám tyto požadované aktualizace nabízet podle potřeby automaticky.

Důležité: Po instalaci těchto požadovaných aktualizací je třeba zařízení restartovat.

Nainstalovat aktualizaci

Chcete-li vyřešit chybu zabezpečení, nainstalujte aktualizace systému Windows a povolte režim vynucení podle následujících kroků:

  1. Nasaďte aktualizaci z 12. ledna 2021 do všech klientských a serverových zařízení.
  2. Po aktualizaci všech klientských a serverových zařízení je možné povolit úplnou ochranu nastavením hodnoty registru na hodnotu 1.

Krok 1: Instalace aktualizace systému Windows

Nainstalujte si na všechna klientská a serverová zařízení aktualizaci Windows z 12. ledna 2021 nebo novější aktualizaci Windows.

Aktualizace z 12. ledna 2021
Produkt Windows Server KB # Typ aktualizace
Windows Server verze 20H2 (instalace jádra serveru) 4598242 Aktualizace zabezpečení
Windows Server verze 2004 (instalace jádra serveru) 4598242 Aktualizace zabezpečení
Windows Server verze 1909 (instalace jádra serveru) 4598229 Aktualizace zabezpečení
Windows Server verze 1903 (instalace jádra serveru) 4598229 Aktualizace zabezpečení
Windows Server 2019 (instalace jádra serveru) 4598230 Aktualizace zabezpečení
Windows Server 2019 4598230 Aktualizace zabezpečení
Windows Server 2016 (instalace jádra serveru) 4598243 Aktualizace zabezpečení
Windows Server 2016 4598243 Aktualizace zabezpečení
Windows Server 2012 R2 (instalace jádra serveru) 4598285 Měsíční kumulativní aktualizace
4598275 Pouze zabezpečení
Windows Server 2012 R2 4598285 Měsíční kumulativní aktualizace
4598275 Pouze zabezpečení
Windows Server 2012 (instalace jádra serveru) 4598278 Měsíční kumulativní aktualizace
4598297 Pouze zabezpečení
Windows Server 2012 4598278 Měsíční kumulativní aktualizace
4598297 Pouze zabezpečení
Windows Server 2008 R2 Service Pack 1 4598279 Měsíční kumulativní aktualizace
4598289 Pouze zabezpečení
Windows Server 2008 Service Pack 2 4598288 Měsíční kumulativní aktualizace
4598287 Pouze zabezpečení

Krok 2: Povolení režimu vynucení

Důležité Tento oddíl, metoda nebo úkol obsahuje postup zahrnující změny registru. Pokud byste ale registr změnili nesprávně, mohlo by dojít k vážným problémům. Provádějte proto tento postup pečlivě. Před změnami registru si pro zvýšení ochrany udělejte jeho zálohu. V případě problému pak můžete registr obnovit. Další informace o tom, jak zálohovat a obnovit registr, naleznete v tématu Zálohování a obnovení registru v systému Windows.

Po aktualizaci všech klientských a serverových zařízení můžete povolit plnou ochranu nasazením režimu vynucení . Postupujte takto:

  1. Klikněte pravým tlačítkem myši na tlačítko Start, klikněte na příkaz Spustit, do pole Spustit zadejte příkaz cmd a stiskněte klávesu Ctrl+Shift+Enter.
  2. V příkazovém řádku správce zadejte příkaz regedit a poté stiskněte klávesu Enter.
  3. Vyhledejte tento podklíč registru:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Klikněte pravým tlačítkem na Tisk, vyberte Nový a potom klikněte na Hodnota DWORD (32bitová).
  2. Zadejte text RpcAuthnLevelPrivacyEnabled a pak stiskněte klávesu Enter.
  3. Klikněte pravým tlačítkem myši na položku RpcAuthnLevelPrivacyEnabled a poté klikněte na příkaz Upravit.
  4. Do pole Údaj hodnoty zadejte 1 a klikněte na tlačítko OK.

Poznámka Tato aktualizace zavádí podporu hodnoty registru RpcAuthnLevelPrivacyEnabled umožňující zvýšení úrovně autorizace tiskárny IRemoteWinspool.

Podklíč registru HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Hodnota RpcAuthnLevelPrivacyEnabled
Datový typ REG_DWORD
Data 1: Povolí režim vynucení . Než povolíte režim vynucení na straně serveru, ujistěte se, že všechna klientská zařízení mají nainstalovanou aktualizaci Windows vydanou 12. ledna 2021 nebo novější aktualizaci Windows. Tato oprava zvyšuje úroveň autorizace pro rozhraní RPC IRemoteWinspool tiskárny a přidává novou zásadu a hodnotu registru na straně serveru, která vynucuje, aby klient použil novou úroveň autorizace při použití režimu vynucení . Pokud na klientském zařízení není nainstalovaná aktualizace zabezpečení z 12. ledna 2021 nebo novější aktualizace Windows, při připojení klienta k serveru přes rozhraní IRemoteWinspool se prostředí tisku přeruší.
0: Nedoporučuje se. Zakáže zvýšení úrovně ověřování pro tiskárnu IRemoteWinspool a vaše zařízení nebudou chráněná.
Výchozí Výchozí chování po instalaci aktualizací, když není nastavený klíč registru:
  • Aktualizace z 12. ledna 2021 nebo novější mají výchozí chování 0 (nula), pokud nejsou nastavené.
  • Aktualizace ze 14. září 2021 nebo novější mají výchozí chování 1 (jedna), pokud nejsou nastavené.
Vyžaduje se restartování? Ano, vyžaduje se restartování zařízení nebo služby zařazování tisku.