Poznámka
AKTUALIZOVÁNO 20. března 2023 - Oddíl Dostupnost
Shrnutí
Vzdálený protokol modelu DCOM (Distributed Component Object Model) je protokol pro zpřístupnění objektů aplikace pomocí vzdálených volání procedur (RPC). DCOM se používá pro komunikaci mezi softwarovými komponentami síťových zařízení. Pro chybu zabezpečení CVE-2021-26414 byly vyžadovány změny posílení zabezpečení v modelu DCOM. Proto doporučujeme ověřit, zda klientské nebo serverové aplikace ve vašem prostředí, které používají model DCOM nebo RPC, pracují s povolenými změnami posílení zabezpečení podle očekávání.
Poznámka Velmi doporučujeme, abyste si nainstalovali nejnovější dostupnou aktualizaci zabezpečení. Poskytují pokročilou ochranu před nejnovějšími bezpečnostními hrozbami. Poskytují také funkce, které jsme přidali pro podporu migrace. Další informace a kontext týkající se posilování modelu DCOM naleznete v tématu Posílení zabezpečení ověřování DCOM: co potřebujete vědět.
První fáze aktualizací DCOM byla vydána 8. června 2021. V této aktualizaci bylo posílení zabezpečení DCOM ve výchozím nastavení zakázáno. Můžete je povolit úpravou registru, jak je popsáno níže v části "Nastavení registru pro povolení nebo zakázání změn posílení zabezpečení". Druhá fáze aktualizací DCOM byla vydána 14. června 2022. Tím se posílení zabezpečení změnilo na povolené ve výchozím nastavení, ale zachovala se možnost zakázat změny pomocí nastavení klíče registru. Poslední fáze aktualizací DCOM bude vydána v březnu 2023. Posílení zabezpečení modelu DCOM zůstane povolené a odebere se možnost ho zakázat.
Časová osa
| Vydání aktualizace | Změna chování |
|---|---|
| 8 června, 2021 | Vydání fáze 1 – Změny posílení zabezpečení jsou ve výchozím nastavení zakázané, ale s možností je povolit pomocí klíče registru. |
| 14. června 2022 | Vydání ve fázi 2 – Změny posílení zabezpečení jsou ve výchozím nastavení povolené, ale s možností je zakázat pomocí klíče registru. |
| 14 března, 2023 | Vydání ve fázi 3 – Změny posílení zabezpečení jsou ve výchozím nastavení povolené bez možnosti je zakázat. Do tohoto okamžiku musíte vyřešit všechny problémy s kompatibilitou změn a aplikací posílení zabezpečení ve vašem prostředí. |
Testování kompatibility posílení zabezpečení DCOM
Nové chybové události DCOM
Abychom vám pomohli identifikovat aplikace, které můžou mít problémy s kompatibilitou po povolení změn posílení zabezpečení DCOM, přidali jsme do systémového protokolu nové chybové události DCOM. Viz následující tabulky. Systém zaznamená tyto události, pokud zjistí, že se klientská aplikace DCOM pokouší aktivovat server DCOM pomocí úrovně ověřování nižší než RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Z protokolu událostí na straně serveru můžete trasovat na klientské zařízení a pomocí protokolů událostí na straně klienta aplikaci najít.
Události serveru - Označit, že server přijímá požadavky nižší úrovně
| ID události | Zpráva |
|---|---|
| 10036 | "Zásady úrovně ověřování na straně serveru neumožňují uživateli %1\%2 SID (%3) z adresy %4 aktivovat server DCOM. Zvyšte úroveň ověřování aktivace alespoň na RPC_C_AUTHN_LEVEL_PKT_INTEGRITY v klientské aplikaci." (%1 – doména, %2 – uživatelské jméno, %3 – uživatelský identifikátor SID, %4 – IP adresa klienta) |
Události klienta – označuje, která aplikace odesílá požadavky nižší úrovně
| ID události | Zpráva |
|---|---|
| 10037 | "Aplikace %1 s PID %2 žádá o aktivaci CLSID %3 na počítači %4 s explicitně nastavenou úrovní autentizace na %5. Nejnižší úroveň ověřování při aktivaci vyžadovaná operátorem DCOM je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Pokud chcete zvýšit úroveň ověřování při aktivaci, obraťte se na dodavatele aplikace." |
| 10038 | "Aplikace %1 s PID %2 žádá o aktivaci CLSID %3 v počítači %4 s výchozí úrovní ověřování aktivace %5. Nejnižší úroveň ověřování při aktivaci vyžadovaná operátorem DCOM je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Pokud chcete zvýšit úroveň ověřování při aktivaci, obraťte se na dodavatele aplikace." (%1 – Cesta aplikace, %2 – PID aplikace, %3 – CLSID třídy COM, kterou aplikace požaduje aktivovat, %4 – Název počítače, %5 – Hodnota úrovně autentizace) |
Dostupnost
Tyto chybové události jsou k dispozici pouze pro podmnožinu verzí Windows; viz následující tabulka.
| Verze Windows | Dostupné k těmto datům nebo později |
|---|---|
| Windows Server 2022 | 27. září 2021 KB5005619 |
| Windows 10, verze 2004, Windows 10, verze 20H2, Windows 10, verze 21H1 | 1 září, 2021 KB5005101 |
| Windows 10 verze 1909 | Srpna 26, 2021 KB5005103 |
| Windows Server 2019, Windows 10 verze 1809 | Srpna 26, 2021 KB5005102 |
| Windows Server 2016, Windows 10 verze 1607 | 14. září 2021 KB5005573 |
| Windows Server 2012 R2 a Windows 8.1 | 12. října 2021 KB5006714 |
| Windows 11, verze 22H2 | Září 30, 2022 KB5017389 |
Oprava automatického zvýšení oprávnění žádosti na straně klienta
Úroveň ověřování pro všechny neanonymní žádosti o aktivaci
Abychom pomohli omezit problémy s kompatibilitou aplikací, automaticky jsme zvýšili úroveň ověřování pro všechny neanonymní žádosti o aktivaci od klientů DCOM se systémem Windows na minimální RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. S touto změnou bude většina požadavků klientů DCOM založených na systému Windows automaticky přijímána s povolenými změnami posílení zabezpečení DCOM na straně serveru bez jakýchkoli dalších úprav klienta DCOM. Většina klientů DCOM systému Windows bude navíc automaticky pracovat se změnami posílení zabezpečení DCOM na straně serveru bez jakýchkoli dalších úprav klienta DCOM.
Poznámka Tato oprava bude i nadále součástí kumulativních aktualizací.
Časová osa aktualizace oprav
Od prvního vydání v listopadu 2022 se oprava automatického zvýšení dočkala několika aktualizací.
Aktualizace z listopadu 2022
- Tato aktualizace automaticky zvýšila úroveň ověřování aktivace na hodnotu integrity paketů. Tato změna byla ve výchozím nastavení v systému Windows Server 2016 a Windows Server 2019 zakázaná.
Aktualizace z prosince 2022
- Listopadová změna byla ve výchozím nastavení povolená pro systémy Windows Server 2016 a Windows Server 2019.
- Tato aktualizace také vyřešila problém týkající se anonymní aktivace v systémech Windows Server 2016 a Windows Server 2019.
Aktualizace z ledna 2023
- Tato aktualizace řeší problém týkající se anonymní aktivace na platformách od systému Windows Server 2008 po Windows 10 (prvotní verze vydaná v červenci 2015).
Pokud jste na své klienty a servery nainstalovali kumulativní aktualizace zabezpečení od ledna 2023, bude mít plně povolenou nejnovější opravu s automatickým zvýšením oprávnění.
Nastavení registru pro povolení nebo zakázání změn posílení zabezpečení
Během fází časové osy, ve kterých můžete povolit nebo zakázat změny posílení zabezpečení pro chybu zabezpečení CVE-2021-26414, můžete použít následující klíč registru:
- Cesta: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Název hodnoty: RequireIntegrityActivationAuthenticationLevel
- Typ: dword
- Údaj hodnoty: default= 0x00000000 znamená zakázáno. 0x00000001 znamená povoleno. Pokud tato hodnota není definovaná, použije se výchozí nastavení enabled.
Poznámka Údaj hodnoty musíte zadat v šestnáctkovém formátu.
Důležité Po nastavení tohoto klíče registru musíte restartovat zařízení, aby se projevil.
Poznámka Po povolení výše uvedeného klíče registru budou servery DCOM vynucovat pro aktivaci Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY nebo vyšší. Tato akce nemá vliv na anonymní aktivaci (aktivaci pomocí úrovně ověřování RPC_C_AUTHN_LEVEL_NONE). Pokud DCOM server povolí anonymní aktivaci, bude stále povolena i v případě, že jsou povoleny změny v posílení zabezpečení DCOM.
Poznámka Tato hodnota registru ve výchozím nastavení neexistuje. Musíte ho vytvořit. Systém Windows ji přečte, pokud existuje, a nepřepíše ji.
Poznámka Instalace novějších aktualizací nezmění ani neodebere stávající položky a nastavení registru.