KB5040268: Jak spravovat ohrožení zabezpečení při útoku Access-Request pakety spojené s CVE-2024-3596

Platí pro
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Poznámka

Důležité Některé verze systému Microsoft Windows dosáhly konce podpory. Upozorňujeme, že některé verze Windows můžou být podporovány i po datu ukončení platnosti nejnovějšího operačního systému, pokud jsou k dispozici rozšířené bezpečnostní Aktualizace. Seznam produktů, které nabízí Prodloužené aktualizace zabezpečení (ESU), najdete v tématu Nejčastější dotazy k životnímu cyklu – Prodloužené zabezpečení Aktualizace.

Změnový protokol
Změnit datum Popis změny
1 srpna, 2024
  • Menší změny formátování pro lepší čitelnost
  • V konfiguraci Konfigurovat ověření atributu Message-Authenticator ve všech paketech s žádostí o přístup v klientovi bylo místo slova "paket" použito slovo "zpráva"
Srpna 5, 2024
  • Přidání odkazu pro protokol UDP (User Datagram Protocol)
  • Přidání odkazu na server NPS (Network Policy Server)
Srpna 6, 2024
  • Aktualizovali jsme část "Souhrn", abyste označili, že tyto změny jsou součástí aktualizací Windows z 9. července 2024 nebo později
  • Byly aktualizovány odrážky v části "Provést akci", které označují, že doporučujeme tyto možnosti zapnout. Tyto možnosti jsou ve výchozím nastavení vypnuté.
  • Do části "Události přidané touto aktualizací" byla přidána poznámka, která označuje, že ID událostí jsou přidána na server NPS aktualizacemi Windows z 9. července 2024 nebo později

Obsah

Souhrn

Aktualizace Windows z 9. července 2024 nebo později řeší chybu zabezpečení v protokolu RADIUS (Remote Authentication Dial-In User Service) související s problémy s kolizemi MD5 . Kvůli slabým kontrolám integrity v MD5 může útočník manipulovat s pakety, aby k nim získal neoprávněný přístup. Chyba zabezpečení MD5 způsobuje, že přenos protokolu RADIUS založený na protokolu UDP (User Datagram Protocol) přes Internet není zabezpečený proti padělání nebo úpravám paketů během přenosu.

Další informace o této chybě zabezpečení najdete v článku CVE-2024-3596 a v dokumentu white paper ÚTOKY RADIUS A MD5 COLLISION ATTACKS.

POZNÁMKA Tato chyba zabezpečení vyžaduje fyzický přístup k síti RADIUS a serveru NPS (Network Policy Server). Zákazníci, kteří mají zabezpečené sítě RADIUS, proto nejsou ohroženi. Tato chyba zabezpečení se navíc nepoužije, pokud dojde ke komunikaci RADIUS přes síť VPN.

Akční přístup

Z důvodu lepší ochrany prostředí doporučujeme povolit následující konfigurace. Další informace najdete v části Konfigurace .
  • Nastavte atribut Message-Authenticator v paketech s žádostí o přístup . Ujistěte se, že všechny pakety Access-Request obsahují atribut Message-Authenticator . Ve výchozím nastavení je možnost nastavení atributu Message-Authenticator vypnuta. Tuto možnost doporučujeme zapnout.
  • Ověřte atribut Message-Authenticator v paketech Access-Request . Zvažte vynucení ověření atributu Message-Authenticator u paketů s žádostí o přístup . Pakety s žádostí o přístup bez tohoto atributu nebudou zpracovány. Ve výchozím nastavení musí zprávy s žádostí o přístup obsahovat možnost atributu message-authenticator je vypnuta. Tuto možnost doporučujeme zapnout.
  • Ověřte atribut Message-Authenticator v paketech Access-Request , pokud existuje atribut Proxy-State . Volitelně povolte možnost limitProxyState, pokud nelze provést vynucení ověření atributu Message-Authenticator u každého paketu s žádostí o přístup. limitProxyState vynucuje vyřazení paketů s žádostí o přístup obsahujících atribut Proxy-state bez atributu Message-Authenticator . Ve výchozím nastavení je možnost limitproxystate vypnutá. Tuto možnost doporučujeme zapnout.
  • Ověřte atribut Message-Authenticator v paketech odpovědi protokolu RADIUS: Access-Accept, Access-Reject a Access-Challenge. Povolením možnosti requireMsgAuth vynutit zahazování paketů odpovědí protokolu RADIUS ze vzdálených serverů bez atributu Message-Authenticator . Ve výchozím nastavení je možnost requiremsgauth vypnutá. Tuto možnost doporučujeme zapnout.

Události přidané touto aktualizací

Další informace najdete v části Konfigurace .

Poznámka

Poznámka Tato ID událostí se přidávají na server NPS aktualizacemi Windows datovanými 9. července 2024 nebo později.

ID události: 4418

Paket Access-Request byl zahozen, protože obsahoval atribut Proxy-State, ale chyběl atribut Message-Authenticator. Zvažte změnu klienta RADIUS tak, aby obsahoval atribut Message-Authenticator . Případně můžete přidat výjimku pro klienta RADIUS pomocí konfigurace limitProxyState .

Protokol událostí Systém
Typ události Chyba
Zdroj události NPS
ID události 4418
Text události Z IP adresy nebo názvu> klienta< RADIUS byla přijata zpráva Access-Request obsahující atribut Proxy-State, která však neobsahovala atribut Message-Authenticator. V důsledku toho byla žádost stažena. Atribut Message-Authenticator je povinný z bezpečnostních důvodů. Další informace najdete v https://support.microsoft.com/help/5040268.
ID události: 4419

Toto je událost auditu pro pakety s žádostí o přístup bez atributu Message-Authenticator za přítomnosti stavu proxy. Zvažte změnu klienta RADIUS tak, aby obsahoval atribut Message-Authenticator . Po povolení konfigurace limitproxystate bude paket RADIUS zahozen.

Protokol událostí Systém
Typ události Varování
Zdroj události NPS
ID události 4419
Text události Z IP adresy nebo názvu> klienta< RADIUS byla přijata zpráva Access-Request obsahující atribut Proxy-State, která však neobsahovala atribut Message-Authenticator. Požadavek je momentálně povolený, protože limitProxyState je nakonfigurovaný v režimu auditování. Další informace najdete v https://support.microsoft.com/help/5040268.
ID události: 4420

Toto je událost auditu pro pakety odpovědi protokolu RADIUS přijaté bez atributu Message-Authenticator na proxy serveru. Zvažte změnu zadaného serveru RADIUS pro atribut Message-Authenticator . Po povolení konfigurace requiremsgauth bude paket RADIUS zahozen.

Protokol událostí Systém
Typ události Varování
Zdroj události NPS
ID události 4420
Text události Proxy server RADIUS obdržel odpověď z IP adresy nebo názvu> serveru< s chybějícím atributem Message-Authenticator. Odpověď je momentálně povolená, protože requireMsgAuth je nakonfigurovaný v režimu auditu. Další informace najdete v https://support.microsoft.com/help/5040268.
ID události: 4421

Tato událost se zaznamená během spuštění služby, když nejsou doporučená nastavení nakonfigurovaná. Povolení nastavení zvažte v případě, že síť RADIUS není zabezpečená. U zabezpečených sítí se dají tyto události ignorovat.

Protokol událostí Systém
Typ události Varování
Zdroj události NPS
ID události 4421
Text události Konfigurace RequireMsgAuth a/nebo limitProxyState je v <režimu Disable/Audit> . Toto nastavení by se mělo z bezpečnostních důvodů konfigurovat v režimu povolení. Další informace najdete v https://support.microsoft.com/help/5040268.

Konfigurace

Konfigurace odesílání atributu Message-Authenticator ve všech paketech s žádostí o přístup na serveru

Tato konfigurace umožňuje proxy serveru NPS začít odesílat atribut Message-Authenticator ve všech paketech s žádostí o přístup. Pokud chcete povolit tuto konfiguraci, použijte jednu z následujících metod.

Metoda 1: Použití konzoly NPS MMC (konzola Microsoft Management Console)

Chcete-li použít konzolu NPS MMC, postupujte takto:

  1. Otevřete uživatelské rozhraní NPS na serveru.
  2. Otevřete skupiny vzdálených serverů Radius.
  3. Vyberte Radius Server.
  4. Přejděte na Ověřování/Účtování.
  5. Kliknutím zaškrtněte políčko Požadavek musí obsahovat zaškrtávací políčko atributu Message-Authenticator .

Metoda 2: Použití příkazu netsh

Chcete-li příkaz netsh použít, spusťte následující příkaz:

Poznámka

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Další informace naleznete v tématu Příkazy skupiny vzdálených serverů RADIUS.

Konfigurace ověření atributu Message-Authenticator ve všech paketech s žádostí o přístup v klientovi

Tato konfigurace vyžaduje atribut Message-Authenticator ve všech paketech Access-Request a pokud paket chybí, zahodí se.

Metoda 1: Použití konzoly NPS MMC (konzola Microsoft Management Console)

Chcete-li použít konzolu NPS MMC, postupujte takto:

  1. Otevřete uživatelské rozhraní NPS na serveru.
  2. Klienti Open Radius.
  3. Vyberte možnost Radius Client.
  4. Přejděte na Upřesnit nastavení.
  5. Kliknutím zaškrtněte políčko Žádost o přístup. Zprávy musí obsahovat atribut message-authenticator.

Další informace naleznete v tématu Konfigurace klientů RADIUS.

Metoda 2: Použití příkazu netsh

Chcete-li příkaz netsh použít, spusťte následující příkaz:

Poznámka

netsh nps set client name = <client name> requireauthattrib = yes

Další informace naleznete v tématu Příkazy skupiny vzdálených serverů RADIUS.

Konfigurace limitproxystate pro všechny klienty

Tato konfigurace umožňuje serveru NPS odstraňovat potenciálně zranitelné pakety s požadavkem na přístup , které obsahují atribut Proxy-State , ale neobsahují atribut Message-Authenticator . Tato konfigurace podporuje tři režimy:

  • Audit
  • Povolení
  • Zakázat

V režimu auditování je zaznamenána událost upozornění (ID události 4419), ale žádost je přesto zpracována. Tento režim použijte k identifikaci entit, které nedodržují předpisy, a odesílají žádosti.

Pomocí příkazu netsh můžete podle potřeby nakonfigurovat, povolit a přidat výjimku.

  1. Pokud chcete konfigurovat klienty v režimu auditování , spusťte následující příkaz:

    Poznámka

    netsh nps set limitproxystate all = "audit"

  2. Chcete-li konfigurovat klienty v režimu povolení , spusťte následující příkaz:

    Poznámka

    netsh nps set limitproxystate all = "enable"

  3. Pokud chcete přidat výjimku, která vyloučí klienta z ověření limitProxystate , spusťte následující příkaz:

    Poznámka

    netsh nps set limitproxystate name = <název klienta> exception = "Yes"

Configure requiremsgauth for remote servers

Tato konfigurace umožňuje proxy serveru NPS vynechávat potenciálně ohrožené zprávy odpovědí bez atributu Message-Authenticator . Tato konfigurace podporuje tři režimy:

  • Audit
  • Povolení
  • Zakázat

V režimu auditování je zaznamenána událost upozornění (ID události 4420), ale žádost je přesto zpracována. Tento režim použijte k identifikaci nekompatibilních entit, které odesílají odpovědi.

Pomocí příkazu netsh můžete podle potřeby nakonfigurovat, povolit a přidat výjimku.

  1. Pokud chcete nakonfigurovat servery v režimu auditování , spusťte následující příkaz:

    Poznámka

    netsh nps set requiremsgauth all = "audit"

  2. Chcete-li povolit konfigurace pro všechny servery, spusťte následující příkaz:

    Poznámka

    netsh nps set requiremsgauth all = "enable"

  3. Pokud chcete přidat výjimku, která vyloučí server z ověření requireauthmsg , spusťte následující příkaz:

    Poznámka

    netsh nps set requiremsgauth remoteservergroup = <název> skupiny vzdáleného serveru address = <adresa serveru> exception = "yes"

Časté otázky

Co je třeba udělat, pokud po povolení konfigurace dojde k chybám požadavků VPN z důvodu zahození zpráv?

Zkontrolujte související události modulu NPS a vyhledejte související události. Zvažte přidání výjimek nebo úprav konfigurace pro ovlivněné klienty/servery.

Je nutná nějaká změna konfigurace nebo nějaká akce, pokud je síť RADIUS zabezpečená?

Ne, konfigurace popsané v tomto článku jsou doporučené pro nezabezpečené sítě.

Reference

Popis standardní terminologie používané při popisu aktualizací softwaru společnosti Microsoft

Informace třetích stran – právní omezení

Produkty třetích stran uvedené v tomto článku vyrábějí společnosti, které jsou nezávislé na společnosti Microsoft. Neposkytujeme žádné záruky, ať už předpokládané, nebo jiné, týkající se výkonu nebo spolehlivosti těchto produktů.

Poskytujeme kontaktní informace třetích stran, abychom vám pomohli získat technickou podporu. Tyto kontaktní informace se můžou bez upozornění změnit. Nezaručujeme správnost kontaktních informací třetích stran.