Administration af udrulning af ændringer i printer-RPC-binding for CVE-2021-1678 (KB4599464)

Gælder for
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Resumé

Der findes en sikkerhedstilsidesættelsessårbarhed i den måde, hvorpå RPC-bindingen (Printer Remote Procedure Call) håndterer godkendelse for den eksterne Winspool-grænseflade. Windows-opdateringen løser denne sårbarhed ved at øge RPC-godkendelsesniveauet og introducere en ny politik og registreringsdatabasenøgle, så kunderne kan deaktivere eller aktivere håndhævelsestilstand på serversiden for at øge godkendelsesniveauet.

Du kan finde flere oplysninger om sikkerhedsrisikoen under CVE-2021-1678 | Sårbarhed i forbindelse med forfalskning af Windows-printspooler.

Tag affære

Hvis du vil beskytte dit miljø og forhindre afbrydelser, skal du gøre følgende:
  1. Opdater alle klient- og serverenheder ved at installere Windows-opdateringen fra 12. januar 2021 eller en nyere Windows-opdatering. Vær opmærksom på, at installationen af Windows-opdateringen ikke mindsker sikkerhedsrisikoen fuldt ud, og at det kan påvirke din aktuelle udskriftsopsætning. Du skal udføre trin 2.
  2. Aktiver gennemtvingelsestilstand på printerserveren. Håndhævelsestilstand aktiveres på alle Windows-enheder på et senere tidspunkt.

Tidspunkt for opdateringer

Disse Windows-opdateringer frigives i to faser:

  • Den indledende installationsfase for Windows-opdateringer, der er udgivet den 12. januar 2021 eller senere.
  • Håndhævelsesfasen for Windows-opdateringer, der frigives på et senere tidspunkt.

12. januar 2021: Indledende installationsfase

Den indledende udrulningsfase starter med Windows-opdateringen, der blev udgivet d. 12. januar 2021, ved at give serverkunder mulighed for selv at aktivere dette øgede sikkerhedsniveau baseret på deres miljøs parathed.

Denne udgivelse:

  • Adresserer CVE-2021-1678 (i installationstilstand indstillet til Fra som standard).
  • Tilføjer understøttelse af registreringsdatabaseværdien RpcAuthnLevelPrivacyEnabled for at aktivere forøgelse af godkendelsesniveauet for printer-IRemoteWinspool-beskyttelse.

Afhjælpning består af installationen af Windows-opdateringerne på alle klient- og serverniveauenheder.

14. september 2021: Håndhævelsesfase

Udgivelsen overgår til håndhævelsesfasen den 14. september 2021.  Håndhævelsesfasen gennemtvinger ændringerne for at adressere CVE-2021-1678 ved at øge godkendelsesniveauet uden at skulle angive registreringsdatabaseværdien.

Vejledning til installation

Før du installerer denne opdatering

Du skal have følgende påkrævede opdateringer installeret, før du kan anvende denne opdatering. Hvis du bruger Windows Update, tilbydes disse nødvendige opdateringer automatisk efter behov.

  • Du skal have SHA-2-opdateringen (KB4474419), der er dateret d. 23. september 2019, eller en nyere SHA-2-opdatering installeret og derefter genstarte enheden, før du anvender denne opdatering. Du kan finde flere oplysninger om SHA-2-opdateringer under Krav til understøttelse af 2019 SHA-2-kodesignering for Windows og WSUS.
  • I Windows Server 2008 R2 SP1 skal du have installeret opdateringen til behandlingsstakken (SSU) (KB4490628), der er dateret d. 12. marts 2019. Når opdateringen KB4490628 er installeret, anbefaler vi, at du installerer den seneste SSU-opdatering. Du kan finde flere oplysninger om den seneste SSU-opdatering under ADV990001 | Seneste Opdateringer til behandlingsstakken.
  • I Windows Server 2008 SP2 skal du have installeret opdateringen til behandlingsstakken (SSU) (KB4493730), der er dateret d. 9. april 2019. Når opdateringen KB4493730 er installeret, anbefaler vi, at du installerer den seneste SSU-opdatering. Du kan finde flere oplysninger om de nyeste SSU-opdateringer under ADV990001 | Seneste Opdateringer til behandlingsstakken.
  • Kunderne skal købe den forlængede sikkerhedsopdatering (ESU) til lokale versioner af Windows Server 2008 SP2 eller Windows Server 2008 R2 SP1, efter at den forlængede support ophørte den 14. januar 2020. Kunder, der har købt ESU'en, skal følge fremgangsmåderne i KB4522133 for fortsat at modtage sikkerhedsopdateringer. Hvis du vil have mere at vide om ESU, og hvilke udgaver der understøttes, skal du se KB4497181.

Vigtigt! Du skal genstarte enheden, når du har installeret de nødvendige opdateringer.

Installér opdateringen

Du kan løse sikkerhedssårbarheden ved at installere Windows-opdateringerne og aktivere håndhævelsestilstand ved at følge disse trin:

  1. Implementer opdateringen fra d. 12. januar 2021 på alle klient- og serverenheder.
  2. Når alle klient- og serverenheder er blevet opdateret, kan fuld beskyttelse aktiveres ved at angive registreringsdatabaseværdien til 1.

Trin 1: Installer Windows-opdateringen

Installér Windows-opdateringen fra 12. januar 2021 eller en nyere Windows-opdatering på alle klient- og serverenheder.

Opdateringer for 12. januar 2021
Windows Server-produkt KB # Type af opdatering
Windows Server, version 20H2 (Server Core-installation) 4598242 Sikkerhedsopdatering
Windows Server, version 2004 (Server Core-installation) 4598242 Sikkerhedsopdatering
Windows Server, version 1909 (Server Core-installation) 4598229 Sikkerhedsopdatering
Windows Server, version 1903 (Server Core-installation) 4598229 Sikkerhedsopdatering
Windows Server 2019 (Server Core-installation) 4598230 Sikkerhedsopdatering
Windows Server 2019 4598230 Sikkerhedsopdatering
Windows Server 2016 (Server Core-installation) 4598243 Sikkerhedsopdatering
Windows Server 2016 4598243 Sikkerhedsopdatering
Windows Server 2012 R2 (Server Core-installation) 4598285 Månedlig opdateringspakke
4598275 Kun sikkerhed
Windows Server 2012 R2 4598285 Månedlig opdateringspakke
4598275 Kun sikkerhed
Windows Server 2012 (Server Core-installation) 4598278 Månedlig opdateringspakke
4598297 Kun sikkerhed
Windows Server 2012 4598278 Månedlig opdateringspakke
4598297 Kun sikkerhed
Windows Server 2008 R2 Service Pack 1 4598279 Månedlig opdateringspakke
4598289 Kun sikkerhed
Windows Server 2008 Service Pack 2 4598288 Månedlig opdateringspakke
4598287 Kun sikkerhed

Trin 2: Aktivér håndhævelsestilstand

Vigtigt Dette afsnit, denne metode eller opgave indeholder trin, der beskriver, hvordan du ændrer registreringsdatabasen. Der kan dog opstå alvorlige problemer, hvis du redigerer registreringsdatabasen forkert. Derfor skal du nøje følge nedenstående fremgangsmåde. For bedre sikkerhed skal du sikkerhedskopiere registreringsdatabasen, før du ændrer den. Du kan derefter gendanne registreringsdatabasen, hvis der opstår et problem. Du kan få mere at vide om, hvordan du sikkerhedskopierer og gendanner registreringsdatabasen, under Sådan sikkerhedskopierer og gendanner du registreringsdatabasen i Windows.

Når alle klient- og serverenheder er blevet opdateret, kan du aktivere fuld beskyttelse ved at installere Håndhævelsestilstand . Det kan du gøre ved at udføre disse trin:

  1. Højreklik på Start, klik på Kør, skriv cmd i feltet Kør, og tryk derefter på Ctrl+Skift+Enter.
  2. Skriv regedit i kommandoprompten for administrator, og tryk derefter på Enter.
  3. Find følgende undernøgler i registreringsdatabasen:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Højreklik på Udskriv, vælg Ny, og klik derefter på DWORD-VÆRDI (32-bit) Værdi.
  2. Skriv RpcAuthnLevelPrivacyEnabled , og tryk derefter på Enter.
  3. Højreklik på RpcAuthnLevelPrivacyEnabled, og klik derefter på Rediger.
  4. Skriv 1 i feltet Værdidata, og klik derefter på OK.

Bemærk Denne opdatering introducerer understøttelse af registreringsdatabaseværdien RpcAuthnLevelPrivacyEnabled , som øger godkendelsesniveauet for printeren IRemoteWinspool.

Undernøgle i registreringsdatabasen HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Værdi RpcAuthnLevelPrivacyEnabled
Datatype REG_DWORD
Data 1: Aktiverer håndhævelsestilstand . Før du aktiverer håndhævelsestilstand for serversiden, skal du kontrollere, at alle klientenheder har installeret Windows-opdateringen, der er udgivet den 12. januar 2021 eller en nyere Windows-opdatering. Denne rettelse øger godkendelsesniveauet for printeren IRemoteWinspool RPC-grænsefladen og tilføjer en ny politik- og registreringsdatabaseværdi på serversiden for at tvinge klienten til at bruge det nye godkendelsesniveau, hvis Gennemtvingelsestilstand anvendes. Hvis klientenheden ikke anvender sikkerhedsopdateringen fra 12. januar 2021 eller en nyere Windows-opdatering, brydes udskrivningsoplevelsen, når klienten opretter forbindelse til serveren via IRemoteWinspool-grænsefladen .
0: Anbefales ikke. Deaktiverer forøgelse af godkendelsesniveauet for printeren IRemoteWinspool, og dine enheder er ikke beskyttet.
Standard Standardfunktionsmåde efter installation af opdateringer, når registreringsdatabasenøglen ikke er angivet:
  • 12. januar 2021 eller nyere opdateringer har standardfunktionsmåden 0 (nul), når de ikke er angivet.
  • 14. september 2021 eller nyere opdateringer har standardfunktionsmåden 1 (en), når de ikke er angivet.
Er en genstart påkrævet? Ja, en genstart af enheden eller en genstart af spooler-tjenesten er påkrævet.