Zusammenfassung
Das CredSSP-Protokoll (Credential Security Support Provider Protocol) ist ein Authentifizierungsanbieter, der Authentifizierungsanforderungen für andere Anwendungen verarbeitet.
In nicht gepatchten Versionen von CredSSP besteht eine Sicherheitsanfälligkeit bezüglich Remotecodeausführung. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann Benutzeranmeldeinformationen weiterleiten, um Code auf dem Zielsystem auszuführen. Jede Anwendung, die für die Authentifizierung von CredSSP abhängt, kann für diese Art von Angriff anfällig sein.
Dieses Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem korrigiert wird, wie CredSSP Anforderungen während des Authentifizierungsprozesses validiert.
Weitere Informationen zu dieser Sicherheitsanfälligkeit finden Sie unter CVE-2018-0886.
Updates
13. März 2018
Die erste Version vom 13. März 2018 aktualisiert das CredSSP-Authentifizierungsprotokoll und die Remotedesktopclients für alle betroffenen Plattformen.
Die Risikominderung besteht darin, das Update auf allen berechtigten Client- und Serverbetriebssystemen zu installieren und dann enthaltene Gruppenrichtlinien-Einstellungen oder registrierungsbasierte Entsprechungen zu verwenden, um die Einstellungsoptionen auf den Client- und Servercomputern zu verwalten. Es wird empfohlen, dass Administratoren die Richtlinie anwenden und sie auf Client- und Servercomputern so bald wie möglich auf "Aktualisierte Clients erzwingen" oder "Behoben" setzen. Diese Änderungen erfordern einen Neustart der betroffenen Systeme.
Achten Sie in der Kompatibilitätstabelle weiter unten in diesem Artikel besonders auf Gruppenrichtlinien- oder Registrierungseinstellungenspaare, die zu "blockierten" Interaktionen zwischen Clients und Servern führen.
17. April 2018
Das Updateupdate für den Remotedesktopclient (RDP) in KB 4093120 verbessert die Fehlermeldung, die angezeigt wird, wenn ein aktualisierter Client keine Verbindung mit einem Server herstellen kann, der nicht aktualisiert wurde.
8. Mai 2018
Ein Update, um die Standardeinstellung von "Anfällig " in "Entschärfung" zu ändern.
Nummern der verwandten Microsoft Knowledge Base sind unter CVE-2018-0886 aufgeführt.
Standardmäßig können gepatchte Clients nach der Installation dieses Updates nicht mit nicht gepatchten Servern kommunizieren. Verwenden Sie die in diesem Artikel beschriebene Interoperabilitätsmatrix und Gruppenrichtlinieneinstellungen, um eine "zulässige" Konfiguration zu aktivieren.
Gruppenrichtlinien
| Richtlinienpfad und Einstellungsname | Beschreibung |
|---|---|
| Richtlinienpfad: Computerkonfiguration –> Administrative Vorlagen –> System –> Delegierung von Anmeldeinformationen Name der Einstellung: Oracle-Korrektur für die Verschlüsselung |
Oracle-Korrektur der Verschlüsselung Diese Richtlinieneinstellung gilt für Anwendungen, die die CredSSP-Komponente verwenden (z. B. Remotedesktopverbindung). Einige Versionen des CredSSP-Protokolls sind anfällig für einen Encryption-Oracle-Angriff gegen den Client. Diese Richtlinie steuert die Kompatibilität mit anfälligen Clients und Servern. Mit dieser Richtlinie können Sie die gewünschte Schutzebene für die Oracle-Sicherheitslücke bei der Verschlüsselung festlegen. Wenn Sie diese Richtlinieneinstellung aktivieren, wird die CredSSP-Versionsunterstützung basierend auf den folgenden Optionen ausgewählt: Aktualisierte Clients erzwingen – Clientanwendungen, die CredSSP verwenden, können nicht auf unsichere Versionen zurückgreifen, und Dienste, die CredSSP verwenden, akzeptieren keine nicht gepatchten Clients. Hinweis Diese Einstellung sollte erst bereitgestellt werden, wenn alle Remotehosts die neueste Version unterstützen. Entschärft – Clientanwendungen, die CredSSP verwenden, können nicht auf unsichere Versionen zurückgreifen, aber Dienste, die CredSSP verwenden, akzeptieren nicht gepatchte Clients. Verletzlich – Clientanwendungen, die CredSSP verwenden, setzen die Remoteserver Angriffen aus, indem sie Fallback auf unsichere Versionen unterstützen, und Dienste, die CredSSP verwenden, akzeptieren nicht gepatchte Clients. |
Die Gruppenrichtlinie für die Oracle-Korrektur-Verschlüsselung unterstützt die folgenden drei Optionen, die auf Clients und Server angewendet werden sollten:
| Richtlinieneinstellung | Registrierungswert | Clientverhalten | Serververhalten |
|---|---|---|---|
| Force Updated Clients | 0 | Clientanwendungen, die CredSSP verwenden, können nicht auf unsichere Versionen zurückgreifen. | Dienste, die CredSSP verwenden , akzeptieren keine nicht gepatchten Clients. Hinweis Diese Einstellung sollte erst bereitgestellt werden, wenn alle CredSSP-Clients von Windows und Drittanbietern die neueste CredSSP-Version unterstützen. |
| Mitigated | 1 | Clientanwendungen, die CredSSP verwenden, können nicht auf unsichere Versionen zurückgreifen. | Dienste, die CredSSP verwenden, akzeptieren nicht gepatchte Clients. |
| Vulnerable | 2 | Clientanwendungen, die CredSSP verwenden , setzen Remoteserver Angriffen aus, indem sie Fallback auf unsichere Versionen unterstützen. | Dienste, die CredSSP verwenden, akzeptieren nicht gepatchte Clients. |
Ein zweites Update, das am 8. Mai 2018 veröffentlicht wird, ändert das Standardverhalten in die Option "Entschärft".
Hinweis Jede Änderung an der Oracle-Korrektur für die Verschlüsselung erfordert einen Neustart.
Registrierungswert
Hinweis
Warnung Durch die unsachgemäße Änderung der Registrierung mit dem Registrierungs-Editor oder einer anderen Methode können schwerwiegende Probleme verursacht werden. Diese Probleme machen möglicherweise eine Neuinstallation des Betriebssystems erforderlich. Microsoft kann nicht garantieren, dass diese Probleme behoben werden können. Das Ändern der Registrierung erfolgt auf eigenes Risiko.
Mit dem Update wird die folgende Registrierungseinstellung eingeführt:
| Registrierungspfad | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| Value | AllowEncryptionOracle |
| Datumstyp | DWORD |
| Neustart erforderlich? | Ja |
Interoperabilitätsmatrix
Sowohl der Client als auch der Server müssen aktualisiert werden, da sonst Windows- und CredSSP-Clients von Drittanbietern möglicherweise keine Verbindung mit Windows oder Hosts von Drittanbietern herstellen können. In der folgenden Interoperabilitätsmatrix werden Szenarien beschrieben, die entweder anfällig für das Sicherheitsrisiko sind oder zu Betriebsfehlern führen.
Hinweis Wenn Sie eine Verbindung mit einem Windows-Remotedesktopserver herstellen, kann der Server für die Verwendung eines Fallbackmechanismus konfiguriert werden, der das TLS-Protokoll für die Authentifizierung verwendet. Benutzer erhalten möglicherweise andere Ergebnisse als in dieser Matrix beschrieben. Diese Matrix beschreibt nur das Verhalten des CredSSP-Protokolls.
| Server | |||||
|---|---|---|---|---|---|
| Nicht gepatchte | Force Updated Clients | Mitigated | Vulnerable | ||
| Client | Nicht gepatchte | Allowed | Blockiert | Allowed | Allowed |
| Force Updated Clients | Blockiert | Allowed | Allowed | Allowed | |
| Mitigated | Blockiert | Allowed | Allowed | Allowed | |
| Vulnerable | Allowed | Allowed | Allowed | Allowed |
| Clienteinstellung | CVE-2018-0886 Patch-Status |
|---|---|
| Nicht gepatchte | Vulnerable |
| Force Updated Clients | Sicher |
| Mitigated | Sicher |
| Vulnerable | Vulnerable |
Fehler im Windows-Ereignisprotokoll
Die Ereignis-ID 6041 wird auf gepatchten Windows-Clients protokolliert, wenn der Client und der Remotehost in einer blockierten Konfiguration konfiguriert sind.
| Ereignisprotokoll | System |
|---|---|
| Ereignisquelle | LSA (LsaSrv) |
| Ereigniskennung | 6041 |
| Ereignismeldungstext | Eine CredSSP-Authentifizierung beim <Hostnamen> konnte keine allgemeine Protokollversion aushandeln. Die vom Remotehost angebotene Version <Protokollversion> , die von der Oracle-Korrektur für die Verschlüsselung nicht zugelassen wird. |
Fehler, die von CredSSP-blockierten Konfigurationspaaren durch gepatchte Windows RDP-Clients generiert werden
Fehler, die vom Remotedesktopclient ohne den Patch vom 17. April 2018 angezeigt werden (KB 4093120)
| Nicht gepatchte Clients vor Windows 8.1 und Windows Server 2012 R2, gepaart mit Servern, die mit "Aktualisierte Clients erzwingen" konfiguriert sind | Fehler, die von CredSSP-blockierten Konfigurationspaaren durch gepatchte Windows 8.1/Windows Server 2012 R2 und neuere RDP-Clients generiert wurden |
|---|---|
| Authentifizierungsfehler. Das für die Funktion bereitgestellte Token ist ungültig |
Authentifizierungsfehler. Die angeforderte Funktion wird nicht unterstützt. |
Fehler, die vom Remotedesktopclient mit dem Patch vom 17. April 2018 angezeigt werden (KB 4093120)
| Nicht gepatchte Clients vor Windows 8.1 und Windows Server 2012 R2, gepaart mit Servern, die mit "Aktualisierte Clients erzwingen" konfiguriert sind | Diese Fehler werden von CredSSP-blockierten Konfigurationspaaren von gepatchten Windows 8.1/Windows Server 2012 R2 und späteren RDP-Clients generiert. |
|---|---|
| Authentifizierungsfehler. Das für die Funktion bereitgestellte Token ist ungültig. |
Authentifizierungsfehler. Die angeforderte Funktion wird nicht unterstützt. Remotecomputer: <Hostname> Dies könnte auf CredSSP Encryption Oracle Remediation zurückzuführen sein. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=866660 |
Remotedesktopclients und -server von Drittanbietern
Alle Clients oder Server von Drittanbietern müssen die neueste Version des CredSSP-Protokolls verwenden. Bitte wenden Sie sich an die Anbieter, um festzustellen, ob ihre Software mit dem neuesten CredSSP-Protokoll kompatibel ist.
Die Protokollupdates finden Sie auf der Website mit der Windows-Protokolldokumentation.
Dateiänderungen
Die folgenden Systemdateien wurden in diesem Update geändert.
- tspkg.dll
Die credssp.dll Datei bleibt unverändert. Weitere Informationen finden Sie in den entsprechenden Artikeln .