KB5020805: Jak spravovat změny protokolu Kerberos související s chybou zabezpečení CVE-2022-37967

Platí pro
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Poznámka

  • Aktualizováno
  • 10. dubna 2023: V části "Načasování aktualizací k řešení CVE-2022-37967" byla aktualizována "Třetí fáze nasazení" z 11. dubna 2023 na 13. června 2023.

V tomto článku

Souhrn

Aktualizace Windows z 8. listopadu 2022 řeší obcházení zabezpečení a zvýšení ohrožení zabezpečení pomocí podpisů PAC (Privilege Attribute Certificate). Tato aktualizace zabezpečení řeší chyby zabezpečení protokolu Kerberos, kdy by útočník mohl digitálně změnit podpisy PAC a zvýšit tak svoje oprávnění.

Pokud chcete pomoct se zabezpečením svého prostředí, nainstalujte tuto aktualizaci Windows na všechna zařízení včetně řadičů domény Windows. Před přepnutím aktualizace do vynuceného režimu je nutné nejprve aktualizovat všechny řadiče domény ve vaší doméně.

Další informace o těchto ohroženích zabezpečení najdete v článku CVE-2022-37967.

Akční přístup

Pokud chcete pomoct chránit prostředí a zabránit výpadkům, doporučujeme provést následující kroky:

  1. AKTUALIZUJTE řadiče domény s Windows pomocí aktualizace Windows vydané 8. listopadu 2022 nebo později.
  2. Pomocí části Nastavení klíče registru přesuňte řadiče domény Windows do režimu auditování.
  3. SLEDUJTE události zaznamenané v režimu auditování, abyste zabezpečili své prostředí.
  4. POVOLIT Režim vynucení pro řešení CVE-2022-37967 ve vašem prostředí.

Poznámka Krok 1 instalace aktualizací vydaných 8. listopadu 2022 nebo později ve výchozím nastavení NEVYŘEŠÍ problémy se zabezpečením v CVE-2022-37967 pro zařízení s Windows. Pokud chcete plně zmírnit tento problém se zabezpečením u všech zařízení, musíte co nejdříve přejít do režimu auditování (popsaného v kroku 2) následovaného vynuceným režimem (popsaným v kroku 4) na všech řadičích domény Windows.

Důležité Od července 2023 bude režim vynucení povolený na všech řadičích domény Windows a bude blokovat zranitelná připojení ze zařízení, která nedodržují předpisy.  Po uplynutí tohoto data nebudete moct aktualizaci zakázat, ale můžete se vrátit zpět k nastavení režimu auditování. Režim auditování bude odebrán v říjnu 2023, jak je uvedeno v části Načasování aktualizací k řešení chyby zabezpečení Kerberos CVE-2022-37967 .

Načasování aktualizací, které řeší chybu CVE-2022-37967

Aktualizace budou vydávány ve fázích: počáteční fáze pro aktualizace vydané 8. listopadu 2022 nebo později a fáze vynucení pro aktualizace vydané 13. června 2023 nebo později.

8. listopadu 2022 – Fáze počátečního nasazení

Počáteční fáze nasazení začíná aktualizacemi vydanými 8. listopadu 2022 a pokračuje novějšími aktualizacemi Windows až do fáze vynucení. Tato aktualizace přidává podpisy do vyrovnávací paměti protokolu Kerberos PAC, ale nekontroluje podpisy během ověřování. Z tohoto důvodu je zabezpečený režim ve výchozím nastavení zakázaný.

Tato aktualizace:

  • Přidá podpisy PAC do vyrovnávací paměti paměti Kerberos PAC.
  • Přidává opatření k řešení chyby zabezpečení obejití zabezpečení v protokolu Kerberos.
13. prosince 2022 – Druhá fáze nasazení

Druhá fáze nasazení začíná aktualizacemi vydanými 13. prosince 2022. Tyto a novější aktualizace provádějí změny protokolu Kerberos a auditují zařízení s Windows přesunutím řadičů domény Windows do režimu auditování.

V této aktualizaci budou všechna zařízení ve výchozím nastavení v režimu auditování:

  • Pokud podpis chybí nebo je neplatný, ověřování je povoleno. Kromě toho se vytvoří protokol auditu.
  • Pokud podpis chybí, vyvolejte událost a povolte ověření.
  • Pokud je podpis k dispozici, ověřte jej. Pokud podpis není správný, vyvoláte událost a povolte ověřování.
13. června 2023 – Třetí fáze nasazení

Aktualizace Windows vydané 13. června 2023 nebo později budou dělat následující:

  • Odeberte možnost zakázat přidávání podpisů PAC nastavením podklíče KrbtgtFullPacSignature na hodnotu 0.
11. července 2023 – počáteční fáze vymáhání

Aktualizace Windows vydané 11. července 2023 nebo později budou dělat následující:

  • Odebere možnost nastavit hodnotu 1 pro podklíč KrbtgtFullPacSignature .
  • Přesune aktualizaci do režimu vynucení (výchozí) (KrbtgtFullPacSignature = 3), který může správce přepsat s explicitním nastavením auditu.
10. října 2023 – Fáze úplného prosazování

Aktualizace Windows vydané 10. října 2023 nebo později budou dělat následující:

  • Odebere podporu pro podklíč registru KrbtgtFullPacSignature.
  • Odebere podporu režimu auditování.
  • Všem lístkům služby bez nových podpisů PAC bude odepřeno ověření.

Pokyny k nasazení

Pokud chcete nasadit aktualizace Windows vydané 8. listopadu 2022 nebo novější aktualizace Windows, postupujte takto:

  1. AKTUALIZUJTE řadiče domény s Windows pomocí aktualizace vydané 8. listopadu 2022 nebo později.
  2. Přesuňte řadiče domény do režimu auditování pomocí části Nastavení klíče registru .
  3. MONITOROVÁNÍ událostí zaznamenaných během režimu auditování za účelem zabezpečení vašeho prostředí.
  4. POVOLIT Režim vynucení pro řešení CVE-2022-37967 ve vašem prostředí.

KROK 1: AKTUALIZACE

Nasaďte aktualizace z 8. listopadu 2022 nebo novější aktualizace na všechny příslušné řadiče domény Windows. Po nasazení aktualizace budou k aktualizovaným řadičům domény systému Windows přidány podpisy do vyrovnávací paměti protokolu Kerberos PAC, které budou ve výchozím nastavení nezabezpečené (podpis PAC není ověřován).

  • Při aktualizaci nezapomeňte zachovat hodnotu registru KrbtgtFullPacSignature ve výchozím stavu, dokud se nezaktualizují všechny řadiče domény Windows.

KROK 2: PŘESUŇTE SE

Po aktualizaci řadičů domény Windows přepněte do režimu auditování změnou hodnoty KrbtgtFullPacSignature na 2.

KROK 3: NAJÍT/SLEDOVAT

Identifikujte oblasti, kde chybí podpisy PAC nebo kde se nedaří ověření prostřednictvím protokolů událostí aktivovaných během režimu auditování.

  • Před přechodem do režimu vynucení se ujistěte, že je funkční úroveň domény nastavená alespoň na verzi 2008 nebo vyšší. Přechod do režimu vynucení u domén na funkční úrovni domény 2003 může vést k selhání ověřování.
  • Události auditu se zobrazí, pokud vaše doména není plně aktualizovaná nebo pokud ve vaší doméně stále existují nevyřízené dříve vydané lístky služby.
  • Pokračujte v monitorování dalších uložených protokolů událostí, které ukazují chybějící podpisy PAC nebo selhání ověření existujících podpisů PAC.
  • Po aktualizaci celé domény a vypršení platnosti všech nevyřízených lístků by se události auditu už neměly zobrazovat. Pak byste měli být schopni přejít do režimu vynucení bez selhání.

KROK 4: POVOLTE

Povolením režimu vynucení vyřešíte CVE-2022-37967 ve vašem prostředí.

  • Jakmile jsou všechny události auditu vyřešeny a už se nezobrazují, přesuňte domény do režimu vynucení aktualizací hodnoty registru KrbtgtFullPacSignature , jak je popsáno v části Nastavení klíče registru .
  • Pokud má lístek služby neplatný podpis PAC nebo chybí podpisy PAC, ověření se nezdaří a do protokolu se zapíše chybová událost.

Nastavení klíče registru

Protokol Kerberos

Po instalaci aktualizací Windows vydatných 8. listopadu 2022 nebo později je pro protokol Kerberos k dispozici následující klíč registru:

  • KrbtgtFullPacSignature

    Tento klíč registru se používá k bránění nasazení změn protokolu Kerberos. Tento klíč registru je dočasný a po úplném datu vynucení, kterým je 10. října 2023, se už nebude načítat. 

    Klíč registru HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc
    Hodnota KrbtgtFullPacSignature
    Datový typ REG_DWORD
    Data 0 – zakázáno
    1 – Přidávají se nové podpisy, ale neověřují se. (Výchozí nastavení)
    2 – Režim auditu. Přidají se nové podpisy, které se ověří, pokud jsou k dispozici. Pokud podpis chybí nebo je neplatný, je povoleno ověřování a jsou vytvořeny protokoly auditování.
    3 – Režim vynucení. Přidají se nové podpisy, které se ověří, pokud jsou k dispozici. Pokud podpis chybí nebo je neplatný, ověření se odmítne a vytvoří se protokoly auditu.
    Vyžaduje se restartování? Ne

    Poznámka Pokud potřebujete hodnotu registru KrbtgtFullPacSignature změnit, ručně přidejte a nakonfigurujte klíč registru tak, aby přepsal výchozí hodnotu.

Pokud v režimu auditování podpisy PAC chybí nebo jsou neplatné, může se zobrazit některá z následujících chyb. Pokud tento problém trvá během režimu vynucení, budou tyto události zaznamenány jako chyby.

Pokud na svém zařízení najdete některou z chyb, je pravděpodobné, že všechny řadiče domény Windows ve vaší doméně nejsou aktualizované s aktualizací Windows z 8. listopadu 2022 nebo novější. Pokud chcete tyto problémy zmírnit, budete muset dál prozkoumat doménu a vyhledat řadiče domény Windows, které nejsou aktuální.

Poznámka Pokud najdete chybu s ID události 42, přečtěte si téma KB5021131: Správa změn protokolu Kerberos souvisejících s chybou zabezpečení CVE-2022-37966.

Úplný podpis PAC se nezdařil.
Protokol událostí Systém
Typ události Varování
Zdroj události Microsoft-Windows-Kerberos-Key-Distribution-Center
ID události 43
Text události Distribuční centrum klíčů (KDC) narazilo na lístek, že nemůže ověřit
úplný podpis PAC. Další informace najdete v https://go.microsoft.com/fwlink/?linkid=2210019. Klient: <sféra>/<název>
Chybí úplný podpis PAC
Protokol událostí Systém
Typ události Varování
Zdroj události Microsoft-Windows-Kerberos-Key-Distribution-Center
ID události 44
Text události Distribuční centrum klíčů (KDC) narazilo na lístek, který neobsahoval úplný podpis PAC. Další informace najdete v https://go.microsoft.com/fwlink/?linkid=2210019. Klient: <sféra>/<název>

Zařízení třetích stran implementující protokol Kerberos

Domény, které mají řadiče domén třetích stran, můžou v režimu vynucení vidět chyby.

Po instalaci aktualizace Windows z 8. listopadu 2022 nebo novější může trvat déle, než se z domén s klienty třetích stran úplně vyčistí události auditu.

Obraťte se na výrobce zařízení (OEM) nebo dodavatele softwaru s dotazem, jestli je tento software kompatibilní s nejnovější změnou protokolu.

Informace o aktualizacích protokolů naleznete v tématu Protokol systému Windows na webu společnosti Microsoft.

Glosář

Kerberos

Kerberos je ověřovací protokol počítačové sítě, který funguje na základě "lístků" a umožňuje uzlům komunikujícím přes síť prokázat svou totožnost bezpečným způsobem.

Key Distribution Center (KDC)

Služba Kerberos, která implementuje ověřovací služby a služby udělování lístků specifikované v protokolu Kerberos. Služba se spustí na počítačích vybraných správcem sféry nebo domény; Nemusí se vyskytovat na každém počítači v síti. Musí mít přístup k databázi účtů pro sféru, kterou obsluhuje.  Služba KDC je integrovaná do role řadiče domény . Jedná se o síťovou službu, která klientům dodává lístky pro použití při ověřování služeb.

Certifikát PAC (Privilege Attribute Certificate)

PAC (Privilege Attribute Certificate) je struktura, která zprostředkovává informace související s autorizací poskytované řadiči domény. Další informace naleznete v tématu Privilege Attribute Certificate Data Structure.

Vstupenka na prodej vstupenek

Speciální typ jízdenky, kterou lze použít k získání dalších vstupenek. Lístek pro udělení lístku (TGT) je získán po počátečním ověření při výměně autentizační služby (AS); Poté uživatelé nemusí předkládat své přihlašovací údaje, ale mohou použít TGT k získání dalších lístků.