Shrnutí
Byla zjištěna chyba zabezpečení obejití zabezpečení ve způsobu, jakým vazba vzdáleného volání procedur tiskárny (RPC) zpracovává ověřování pro vzdálené rozhraní Winspool. Služba Windows Update řeší tuto chybu zabezpečení zvýšením úrovně ověřování RPC a zavedením nových zásad a klíče registru, které zákazníkům umožní zakázat nebo povolit režim vynucení na straně serveru a zvýšit tak úroveň ověřování.
Další informace o této chybě zabezpečení najdete v článku CVE-2021-1678 | Chyba zabezpečení falšování identity prostřednictvím služby zařazování tisku systému Windows.
|
Akční přístup Abyste ochránili své prostředí a zabránili výpadkům, musíte udělat toto:
|
|---|
Načasování aktualizací
Tyto aktualizace Windows budou vydávány ve dvou fázích:
- Počáteční fáze nasazení aktualizací Windows vydaných 12. ledna 2021 nebo později.
- Fáze vynucení aktualizací Windows vydaných někdy v budoucnu
12. ledna 2021: Fáze počátečního nasazení
Počáteční fáze nasazení začíná aktualizací Windows vydanou 12. ledna 2021, která zákazníkům se servery poskytuje možnost povolit si tuto zvýšenou úroveň zabezpečení sami podle připravenosti jejich prostředí.
Tato verze:
- Řeší chybu CVE-2021-1678 (ve výchozím nastavení je režim nasazení nastavený na Vypnuto ).
- Přidává podporu pro hodnotu registru RpcAuthnLevelPrivacyEnabled , která umožňuje zvýšení úrovně autorizace pro ochranu tiskáren IRemoteWinspool.
Zmírnění rizik spočívá v instalaci aktualizací Windows na všechna zařízení na úrovni klienta a serveru.
14. září 2021: Fáze prosazování
Verze přejde 14. září 2021 do fáze vynucení. Fáze vynucení vynucuje změny, které řeší chybu CVE-2021-1678, zvýšením úrovně autorizace bez nutnosti nastavovat hodnotu registru.
Pokyny k instalaci
Před instalací této aktualizace
Před použitím této aktualizace musíte mít nainstalovány následující požadované aktualizace. Pokud používáte službu služba Windows Update, budou se vám tyto požadované aktualizace nabízet podle potřeby automaticky.
- Musíte mít nainstalovánu aktualizaci SHA-2 (KB4474419) z 23. září 2019 nebo novější a před použitím této aktualizace restartovat zařízení. Další informace o aktualizacích SHA-2 najdete v článku Požadavek na podporu podepisování kódu certifikáty SHA-2 v roce 2019 pro Windows a WSUS.
- V aktualizaci Windows Server 2008 R2 SP1 musíte mít nainstalovanou servisní aktualizaci SSU (KB4490628) z 12. března 2019. Po instalaci aktualizace KB4490628 doporučujeme, abyste si nainstalovali nejnovější aktualizaci SSU. Další informace o nejnovější aktualizaci SSU najdete v článku ADV990001 | Nejnovější servisní Aktualizace SSU.
- V aktualizaci SP2 Windows Server 2008 musíte mít nainstalovanou servisní aktualizaci SSU (KB4493730) z 9. dubna 2019. Po instalaci aktualizace KB4493730 doporučujeme, abyste si nainstalovali nejnovější aktualizaci SSU. Další informace o nejnovějších aktualizacích SSU najdete v článku ADV990001 | Nejnovější servisní Aktualizace SSU.
- Po ukončení rozšířené podpory 14. ledna 2020 si zákazníci musí zakoupit program prodloužených aktualizací zabezpečení (ESU) pro místní verze systémů Windows Server 2008 SP2 nebo Windows Server 2008 R2 SP1. Zákazníci, kteří si zakoupili ESU, musí postupovat podle pokynů v KB4522133 , aby mohli dál dostávat aktualizace zabezpečení. Další informace o ESU a o podporovaných edicích viz KB4497181.
Důležité: Po instalaci těchto požadovaných aktualizací je třeba zařízení restartovat.
Nainstalovat aktualizaci
Chcete-li vyřešit chybu zabezpečení, nainstalujte aktualizace systému Windows a povolte režim vynucení podle následujících kroků:
- Nasaďte aktualizaci z 12. ledna 2021 do všech klientských a serverových zařízení.
- Po aktualizaci všech klientských a serverových zařízení je možné povolit úplnou ochranu nastavením hodnoty registru na hodnotu 1.
Krok 1: Instalace aktualizace systému Windows
Nainstalujte si na všechna klientská a serverová zařízení aktualizaci Windows z 12. ledna 2021 nebo novější aktualizaci Windows.
Aktualizace z 12. ledna 2021
| Produkt Windows Server | KB # | Typ aktualizace |
|---|---|---|
| Windows Server verze 20H2 (instalace jádra serveru) | 4598242 | Aktualizace zabezpečení |
| Windows Server verze 2004 (instalace jádra serveru) | 4598242 | Aktualizace zabezpečení |
| Windows Server verze 1909 (instalace jádra serveru) | 4598229 | Aktualizace zabezpečení |
| Windows Server verze 1903 (instalace jádra serveru) | 4598229 | Aktualizace zabezpečení |
| Windows Server 2019 (instalace jádra serveru) | 4598230 | Aktualizace zabezpečení |
| Windows Server 2019 | 4598230 | Aktualizace zabezpečení |
| Windows Server 2016 (instalace jádra serveru) | 4598243 | Aktualizace zabezpečení |
| Windows Server 2016 | 4598243 | Aktualizace zabezpečení |
| Windows Server 2012 R2 (instalace jádra serveru) | 4598285 | Měsíční kumulativní aktualizace |
| 4598275 | Pouze zabezpečení | |
| Windows Server 2012 R2 | 4598285 | Měsíční kumulativní aktualizace |
| 4598275 | Pouze zabezpečení | |
| Windows Server 2012 (instalace jádra serveru) | 4598278 | Měsíční kumulativní aktualizace |
| 4598297 | Pouze zabezpečení | |
| Windows Server 2012 | 4598278 | Měsíční kumulativní aktualizace |
| 4598297 | Pouze zabezpečení | |
| Windows Server 2008 R2 Service Pack 1 | 4598279 | Měsíční kumulativní aktualizace |
| 4598289 | Pouze zabezpečení | |
| Windows Server 2008 Service Pack 2 | 4598288 | Měsíční kumulativní aktualizace |
| 4598287 | Pouze zabezpečení |
Krok 2: Povolení režimu vynucení
Důležité Tento oddíl, metoda nebo úkol obsahuje postup zahrnující změny registru. Pokud byste ale registr změnili nesprávně, mohlo by dojít k vážným problémům. Provádějte proto tento postup pečlivě. Před změnami registru si pro zvýšení ochrany udělejte jeho zálohu. V případě problému pak můžete registr obnovit. Další informace o tom, jak zálohovat a obnovit registr, naleznete v tématu Zálohování a obnovení registru v systému Windows.
Po aktualizaci všech klientských a serverových zařízení můžete povolit plnou ochranu nasazením režimu vynucení . Postupujte takto:
- Klikněte pravým tlačítkem myši na tlačítko Start, klikněte na příkaz Spustit, do pole Spustit zadejte příkaz cmd a stiskněte klávesu Ctrl+Shift+Enter.
- V příkazovém řádku správce zadejte příkaz regedit a poté stiskněte klávesu Enter.
- Vyhledejte tento podklíč registru:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Klikněte pravým tlačítkem na Tisk, vyberte Nový a potom klikněte na Hodnota DWORD (32bitová).
- Zadejte text RpcAuthnLevelPrivacyEnabled a pak stiskněte klávesu Enter.
- Klikněte pravým tlačítkem myši na položku RpcAuthnLevelPrivacyEnabled a poté klikněte na příkaz Upravit.
- Do pole Údaj hodnoty zadejte 1 a klikněte na tlačítko OK.
Poznámka Tato aktualizace zavádí podporu hodnoty registru RpcAuthnLevelPrivacyEnabled umožňující zvýšení úrovně autorizace tiskárny IRemoteWinspool.
| Podklíč registru | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| Hodnota | RpcAuthnLevelPrivacyEnabled |
| Datový typ | REG_DWORD |
| Data |
1: Povolí režim vynucení . Než povolíte režim vynucení na straně serveru, ujistěte se, že všechna klientská zařízení mají nainstalovanou aktualizaci Windows vydanou 12. ledna 2021 nebo novější aktualizaci Windows. Tato oprava zvyšuje úroveň autorizace pro rozhraní RPC IRemoteWinspool tiskárny a přidává novou zásadu a hodnotu registru na straně serveru, která vynucuje, aby klient použil novou úroveň autorizace při použití režimu vynucení . Pokud na klientském zařízení není nainstalovaná aktualizace zabezpečení z 12. ledna 2021 nebo novější aktualizace Windows, při připojení klienta k serveru přes rozhraní IRemoteWinspool se prostředí tisku přeruší. 0: Nedoporučuje se. Zakáže zvýšení úrovně ověřování pro tiskárnu IRemoteWinspool a vaše zařízení nebudou chráněná. |
| Výchozí | Výchozí chování po instalaci aktualizací, když není nastavený klíč registru:
|
| Vyžaduje se restartování? | Ano, vyžaduje se restartování zařízení nebo služby zařazování tisku. |