CredSSP-Updates für CVE-2018-0886

Gilt für
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

Zusammenfassung

Das CredSSP-Protokoll (Credential Security Support Provider Protocol) ist ein Authentifizierungsanbieter, der Authentifizierungsanforderungen für andere Anwendungen verarbeitet.

In nicht gepatchten Versionen von CredSSP besteht eine Sicherheitsanfälligkeit bezüglich Remotecodeausführung. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann Benutzeranmeldeinformationen weiterleiten, um Code auf dem Zielsystem auszuführen. Jede Anwendung, die für die Authentifizierung von CredSSP abhängt, kann für diese Art von Angriff anfällig sein.

Dieses Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem korrigiert wird, wie CredSSP Anforderungen während des Authentifizierungsprozesses validiert.

Weitere Informationen zu dieser Sicherheitsanfälligkeit finden Sie unter CVE-2018-0886.

Updates

13. März 2018

Die erste Version vom 13. März 2018 aktualisiert das CredSSP-Authentifizierungsprotokoll und die Remotedesktopclients für alle betroffenen Plattformen.

Die Risikominderung besteht darin, das Update auf allen berechtigten Client- und Serverbetriebssystemen zu installieren und dann enthaltene Gruppenrichtlinien-Einstellungen oder registrierungsbasierte Entsprechungen zu verwenden, um die Einstellungsoptionen auf den Client- und Servercomputern zu verwalten. Es wird empfohlen, dass Administratoren die Richtlinie anwenden und sie auf Client- und Servercomputern so bald wie möglich auf "Aktualisierte Clients erzwingen" oder "Behoben" setzen.  Diese Änderungen erfordern einen Neustart der betroffenen Systeme.

Achten Sie in der Kompatibilitätstabelle weiter unten in diesem Artikel besonders auf Gruppenrichtlinien- oder Registrierungseinstellungenspaare, die zu "blockierten" Interaktionen zwischen Clients und Servern führen.

17. April 2018

Das Updateupdate für den Remotedesktopclient (RDP) in KB 4093120 verbessert die Fehlermeldung, die angezeigt wird, wenn ein aktualisierter Client keine Verbindung mit einem Server herstellen kann, der nicht aktualisiert wurde.

8. Mai 2018

Ein Update, um die Standardeinstellung von "Anfällig " in "Entschärfung" zu ändern.

Nummern der verwandten Microsoft Knowledge Base sind unter CVE-2018-0886 aufgeführt.

Standardmäßig können gepatchte Clients nach der Installation dieses Updates nicht mit nicht gepatchten Servern kommunizieren. Verwenden Sie die in diesem Artikel beschriebene Interoperabilitätsmatrix und Gruppenrichtlinieneinstellungen, um eine "zulässige" Konfiguration zu aktivieren.

Gruppenrichtlinien

Richtlinienpfad und Einstellungsname Beschreibung
Richtlinienpfad: Computerkonfiguration –> Administrative Vorlagen –> System –> Delegierung von Anmeldeinformationen

Name der Einstellung: Oracle-Korrektur für die Verschlüsselung
Oracle-Korrektur der Verschlüsselung
Diese Richtlinieneinstellung gilt für Anwendungen, die die CredSSP-Komponente verwenden (z. B. Remotedesktopverbindung).
Einige Versionen des CredSSP-Protokolls sind anfällig für einen Encryption-Oracle-Angriff gegen den Client. Diese Richtlinie steuert die Kompatibilität mit anfälligen Clients und Servern. Mit dieser Richtlinie können Sie die gewünschte Schutzebene für die Oracle-Sicherheitslücke bei der Verschlüsselung festlegen.
Wenn Sie diese Richtlinieneinstellung aktivieren, wird die CredSSP-Versionsunterstützung basierend auf den folgenden Optionen ausgewählt:
Aktualisierte Clients erzwingen – Clientanwendungen, die CredSSP verwenden, können nicht auf unsichere Versionen zurückgreifen, und Dienste, die CredSSP verwenden, akzeptieren keine nicht gepatchten Clients.
Hinweis Diese Einstellung sollte erst bereitgestellt werden, wenn alle Remotehosts die neueste Version unterstützen.
Entschärft – Clientanwendungen, die CredSSP verwenden, können nicht auf unsichere Versionen zurückgreifen, aber Dienste, die CredSSP verwenden, akzeptieren nicht gepatchte Clients.
Verletzlich – Clientanwendungen, die CredSSP verwenden, setzen die Remoteserver Angriffen aus, indem sie Fallback auf unsichere Versionen unterstützen, und Dienste, die CredSSP verwenden, akzeptieren nicht gepatchte Clients.

Die Gruppenrichtlinie für die Oracle-Korrektur-Verschlüsselung unterstützt die folgenden drei Optionen, die auf Clients und Server angewendet werden sollten:

Richtlinieneinstellung Registrierungswert Clientverhalten Serververhalten
Force Updated Clients 0 Clientanwendungen, die CredSSP verwenden, können nicht auf unsichere Versionen zurückgreifen. Dienste, die CredSSP verwenden , akzeptieren keine nicht gepatchten Clients.

Hinweis Diese Einstellung sollte erst bereitgestellt werden, wenn alle CredSSP-Clients von Windows und Drittanbietern die neueste CredSSP-Version unterstützen.
Mitigated 1 Clientanwendungen, die CredSSP verwenden, können nicht auf unsichere Versionen zurückgreifen. Dienste, die CredSSP verwenden, akzeptieren nicht gepatchte Clients.
Vulnerable 2 Clientanwendungen, die CredSSP verwenden , setzen Remoteserver Angriffen aus, indem sie Fallback auf unsichere Versionen unterstützen. Dienste, die CredSSP verwenden, akzeptieren nicht gepatchte Clients.

Ein zweites Update, das am 8. Mai 2018 veröffentlicht wird, ändert das Standardverhalten in die Option "Entschärft".

Hinweis Jede Änderung an der Oracle-Korrektur für die Verschlüsselung erfordert einen Neustart.

Registrierungswert

Hinweis

Warnung Durch die unsachgemäße Änderung der Registrierung mit dem Registrierungs-Editor oder einer anderen Methode können schwerwiegende Probleme verursacht werden. Diese Probleme machen möglicherweise eine Neuinstallation des Betriebssystems erforderlich. Microsoft kann nicht garantieren, dass diese Probleme behoben werden können. Das Ändern der Registrierung erfolgt auf eigenes Risiko.

Mit dem Update wird die folgende Registrierungseinstellung eingeführt:

Registrierungspfad HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
Value AllowEncryptionOracle
Datumstyp DWORD
Neustart erforderlich? Ja

Interoperabilitätsmatrix

Sowohl der Client als auch der Server müssen aktualisiert werden, da sonst Windows- und CredSSP-Clients von Drittanbietern möglicherweise keine Verbindung mit Windows oder Hosts von Drittanbietern herstellen können. In der folgenden Interoperabilitätsmatrix werden Szenarien beschrieben, die entweder anfällig für das Sicherheitsrisiko sind oder zu Betriebsfehlern führen.

Hinweis Wenn Sie eine Verbindung mit einem Windows-Remotedesktopserver herstellen, kann der Server für die Verwendung eines Fallbackmechanismus konfiguriert werden, der das TLS-Protokoll für die Authentifizierung verwendet. Benutzer erhalten möglicherweise andere Ergebnisse als in dieser Matrix beschrieben. Diese Matrix beschreibt nur das Verhalten des CredSSP-Protokolls.

Server
Nicht gepatchte Force Updated Clients Mitigated Vulnerable
Client Nicht gepatchte Allowed Blockiert Allowed Allowed
Force Updated Clients Blockiert Allowed Allowed Allowed
Mitigated Blockiert Allowed Allowed Allowed
Vulnerable Allowed Allowed Allowed Allowed
Clienteinstellung CVE-2018-0886 Patch-Status
Nicht gepatchte Vulnerable
Force Updated Clients Sicher
Mitigated Sicher
Vulnerable Vulnerable

Fehler im Windows-Ereignisprotokoll

Die Ereignis-ID 6041 wird auf gepatchten Windows-Clients protokolliert, wenn der Client und der Remotehost in einer blockierten Konfiguration konfiguriert sind.

Ereignisprotokoll System
Ereignisquelle LSA (LsaSrv)
Ereigniskennung 6041
Ereignismeldungstext Eine CredSSP-Authentifizierung beim <Hostnamen> konnte keine allgemeine Protokollversion aushandeln. Die vom Remotehost angebotene Version <Protokollversion> , die von der Oracle-Korrektur für die Verschlüsselung nicht zugelassen wird.

Fehler, die von CredSSP-blockierten Konfigurationspaaren durch gepatchte Windows RDP-Clients generiert werden

Fehler, die vom Remotedesktopclient ohne den Patch vom 17. April 2018 angezeigt werden (KB 4093120)

Nicht gepatchte Clients vor Windows 8.1 und Windows Server 2012 R2, gepaart mit Servern, die mit "Aktualisierte Clients erzwingen" konfiguriert sind Fehler, die von CredSSP-blockierten Konfigurationspaaren durch gepatchte Windows 8.1/Windows Server 2012 R2 und neuere RDP-Clients generiert wurden
Authentifizierungsfehler.
Das für die Funktion bereitgestellte Token ist ungültig
Authentifizierungsfehler.
Die angeforderte Funktion wird nicht unterstützt.

Fehler, die vom Remotedesktopclient mit dem Patch vom 17. April 2018 angezeigt werden (KB 4093120)

Nicht gepatchte Clients vor Windows 8.1 und Windows Server 2012 R2, gepaart mit Servern, die mit "Aktualisierte Clients erzwingen" konfiguriert sind Diese Fehler werden von CredSSP-blockierten Konfigurationspaaren von gepatchten Windows 8.1/Windows Server 2012 R2 und späteren RDP-Clients generiert.
Authentifizierungsfehler.
Das für die Funktion bereitgestellte Token ist ungültig.
Authentifizierungsfehler.
Die angeforderte Funktion wird nicht unterstützt.
Remotecomputer: <Hostname>
Dies könnte auf CredSSP Encryption Oracle Remediation zurückzuführen sein.
Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=866660

Remotedesktopclients und -server von Drittanbietern

Alle Clients oder Server von Drittanbietern müssen die neueste Version des CredSSP-Protokolls verwenden. Bitte wenden Sie sich an die Anbieter, um festzustellen, ob ihre Software mit dem neuesten CredSSP-Protokoll kompatibel ist.

Die Protokollupdates finden Sie auf der Website mit der Windows-Protokolldokumentation.

Dateiänderungen

Die folgenden Systemdateien wurden in diesem Update geändert.

  • tspkg.dll

Die credssp.dll Datei bleibt unverändert. Weitere Informationen finden Sie in den entsprechenden Artikeln .