Resumé
Der findes en sikkerhedstilsidesættelsessårbarhed i den måde, hvorpå RPC-bindingen (Printer Remote Procedure Call) håndterer godkendelse for den eksterne Winspool-grænseflade. Windows-opdateringen løser denne sårbarhed ved at øge RPC-godkendelsesniveauet og introducere en ny politik og registreringsdatabasenøgle, så kunderne kan deaktivere eller aktivere håndhævelsestilstand på serversiden for at øge godkendelsesniveauet.
Du kan finde flere oplysninger om sikkerhedsrisikoen under CVE-2021-1678 | Sårbarhed i forbindelse med forfalskning af Windows-printspooler.
|
Tag affære Hvis du vil beskytte dit miljø og forhindre afbrydelser, skal du gøre følgende:
|
|---|
Tidspunkt for opdateringer
Disse Windows-opdateringer frigives i to faser:
- Den indledende installationsfase for Windows-opdateringer, der er udgivet den 12. januar 2021 eller senere.
- Håndhævelsesfasen for Windows-opdateringer, der frigives på et senere tidspunkt.
12. januar 2021: Indledende installationsfase
Den indledende udrulningsfase starter med Windows-opdateringen, der blev udgivet d. 12. januar 2021, ved at give serverkunder mulighed for selv at aktivere dette øgede sikkerhedsniveau baseret på deres miljøs parathed.
Denne udgivelse:
- Adresserer CVE-2021-1678 (i installationstilstand indstillet til Fra som standard).
- Tilføjer understøttelse af registreringsdatabaseværdien RpcAuthnLevelPrivacyEnabled for at aktivere forøgelse af godkendelsesniveauet for printer-IRemoteWinspool-beskyttelse.
Afhjælpning består af installationen af Windows-opdateringerne på alle klient- og serverniveauenheder.
14. september 2021: Håndhævelsesfase
Udgivelsen overgår til håndhævelsesfasen den 14. september 2021. Håndhævelsesfasen gennemtvinger ændringerne for at adressere CVE-2021-1678 ved at øge godkendelsesniveauet uden at skulle angive registreringsdatabaseværdien.
Vejledning til installation
Før du installerer denne opdatering
Du skal have følgende påkrævede opdateringer installeret, før du kan anvende denne opdatering. Hvis du bruger Windows Update, tilbydes disse nødvendige opdateringer automatisk efter behov.
- Du skal have SHA-2-opdateringen (KB4474419), der er dateret d. 23. september 2019, eller en nyere SHA-2-opdatering installeret og derefter genstarte enheden, før du anvender denne opdatering. Du kan finde flere oplysninger om SHA-2-opdateringer under Krav til understøttelse af 2019 SHA-2-kodesignering for Windows og WSUS.
- I Windows Server 2008 R2 SP1 skal du have installeret opdateringen til behandlingsstakken (SSU) (KB4490628), der er dateret d. 12. marts 2019. Når opdateringen KB4490628 er installeret, anbefaler vi, at du installerer den seneste SSU-opdatering. Du kan finde flere oplysninger om den seneste SSU-opdatering under ADV990001 | Seneste Opdateringer til behandlingsstakken.
- I Windows Server 2008 SP2 skal du have installeret opdateringen til behandlingsstakken (SSU) (KB4493730), der er dateret d. 9. april 2019. Når opdateringen KB4493730 er installeret, anbefaler vi, at du installerer den seneste SSU-opdatering. Du kan finde flere oplysninger om de nyeste SSU-opdateringer under ADV990001 | Seneste Opdateringer til behandlingsstakken.
- Kunderne skal købe den forlængede sikkerhedsopdatering (ESU) til lokale versioner af Windows Server 2008 SP2 eller Windows Server 2008 R2 SP1, efter at den forlængede support ophørte den 14. januar 2020. Kunder, der har købt ESU'en, skal følge fremgangsmåderne i KB4522133 for fortsat at modtage sikkerhedsopdateringer. Hvis du vil have mere at vide om ESU, og hvilke udgaver der understøttes, skal du se KB4497181.
Vigtigt! Du skal genstarte enheden, når du har installeret de nødvendige opdateringer.
Installér opdateringen
Du kan løse sikkerhedssårbarheden ved at installere Windows-opdateringerne og aktivere håndhævelsestilstand ved at følge disse trin:
- Implementer opdateringen fra d. 12. januar 2021 på alle klient- og serverenheder.
- Når alle klient- og serverenheder er blevet opdateret, kan fuld beskyttelse aktiveres ved at angive registreringsdatabaseværdien til 1.
Trin 1: Installer Windows-opdateringen
Installér Windows-opdateringen fra 12. januar 2021 eller en nyere Windows-opdatering på alle klient- og serverenheder.
Opdateringer for 12. januar 2021
| Windows Server-produkt | KB # | Type af opdatering |
|---|---|---|
| Windows Server, version 20H2 (Server Core-installation) | 4598242 | Sikkerhedsopdatering |
| Windows Server, version 2004 (Server Core-installation) | 4598242 | Sikkerhedsopdatering |
| Windows Server, version 1909 (Server Core-installation) | 4598229 | Sikkerhedsopdatering |
| Windows Server, version 1903 (Server Core-installation) | 4598229 | Sikkerhedsopdatering |
| Windows Server 2019 (Server Core-installation) | 4598230 | Sikkerhedsopdatering |
| Windows Server 2019 | 4598230 | Sikkerhedsopdatering |
| Windows Server 2016 (Server Core-installation) | 4598243 | Sikkerhedsopdatering |
| Windows Server 2016 | 4598243 | Sikkerhedsopdatering |
| Windows Server 2012 R2 (Server Core-installation) | 4598285 | Månedlig opdateringspakke |
| 4598275 | Kun sikkerhed | |
| Windows Server 2012 R2 | 4598285 | Månedlig opdateringspakke |
| 4598275 | Kun sikkerhed | |
| Windows Server 2012 (Server Core-installation) | 4598278 | Månedlig opdateringspakke |
| 4598297 | Kun sikkerhed | |
| Windows Server 2012 | 4598278 | Månedlig opdateringspakke |
| 4598297 | Kun sikkerhed | |
| Windows Server 2008 R2 Service Pack 1 | 4598279 | Månedlig opdateringspakke |
| 4598289 | Kun sikkerhed | |
| Windows Server 2008 Service Pack 2 | 4598288 | Månedlig opdateringspakke |
| 4598287 | Kun sikkerhed |
Trin 2: Aktivér håndhævelsestilstand
Vigtigt Dette afsnit, denne metode eller opgave indeholder trin, der beskriver, hvordan du ændrer registreringsdatabasen. Der kan dog opstå alvorlige problemer, hvis du redigerer registreringsdatabasen forkert. Derfor skal du nøje følge nedenstående fremgangsmåde. For bedre sikkerhed skal du sikkerhedskopiere registreringsdatabasen, før du ændrer den. Du kan derefter gendanne registreringsdatabasen, hvis der opstår et problem. Du kan få mere at vide om, hvordan du sikkerhedskopierer og gendanner registreringsdatabasen, under Sådan sikkerhedskopierer og gendanner du registreringsdatabasen i Windows.
Når alle klient- og serverenheder er blevet opdateret, kan du aktivere fuld beskyttelse ved at installere Håndhævelsestilstand . Det kan du gøre ved at udføre disse trin:
- Højreklik på Start, klik på Kør, skriv cmd i feltet Kør, og tryk derefter på Ctrl+Skift+Enter.
- Skriv regedit i kommandoprompten for administrator, og tryk derefter på Enter.
- Find følgende undernøgler i registreringsdatabasen:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Højreklik på Udskriv, vælg Ny, og klik derefter på DWORD-VÆRDI (32-bit) Værdi.
- Skriv RpcAuthnLevelPrivacyEnabled , og tryk derefter på Enter.
- Højreklik på RpcAuthnLevelPrivacyEnabled, og klik derefter på Rediger.
- Skriv 1 i feltet Værdidata, og klik derefter på OK.
Bemærk Denne opdatering introducerer understøttelse af registreringsdatabaseværdien RpcAuthnLevelPrivacyEnabled , som øger godkendelsesniveauet for printeren IRemoteWinspool.
| Undernøgle i registreringsdatabasen | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| Værdi | RpcAuthnLevelPrivacyEnabled |
| Datatype | REG_DWORD |
| Data |
1: Aktiverer håndhævelsestilstand . Før du aktiverer håndhævelsestilstand for serversiden, skal du kontrollere, at alle klientenheder har installeret Windows-opdateringen, der er udgivet den 12. januar 2021 eller en nyere Windows-opdatering. Denne rettelse øger godkendelsesniveauet for printeren IRemoteWinspool RPC-grænsefladen og tilføjer en ny politik- og registreringsdatabaseværdi på serversiden for at tvinge klienten til at bruge det nye godkendelsesniveau, hvis Gennemtvingelsestilstand anvendes. Hvis klientenheden ikke anvender sikkerhedsopdateringen fra 12. januar 2021 eller en nyere Windows-opdatering, brydes udskrivningsoplevelsen, når klienten opretter forbindelse til serveren via IRemoteWinspool-grænsefladen . 0: Anbefales ikke. Deaktiverer forøgelse af godkendelsesniveauet for printeren IRemoteWinspool, og dine enheder er ikke beskyttet. |
| Standard | Standardfunktionsmåde efter installation af opdateringer, når registreringsdatabasenøglen ikke er angivet:
|
| Er en genstart påkrævet? | Ja, en genstart af enheden eller en genstart af spooler-tjenesten er påkrævet. |