MS12-006: Ένα θέμα ευπάθειας στο SSL/TLS θα μπορούσε να επιτρέψει την αποκάλυψη πληροφοριών: 10 Ιανουαρίου 2012

Ισχύει για
Windows 7 Service Pack 1 Windows 7 Enterprise Windows 7 Home Premium Windows 7 Professional Windows 7 Ultimate Windows 7 Home Basic Windows 7 Enterprise Windows 7 Home Premium Windows 7 Professional Windows 7 Ultimate Windows 7 Home Basic Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Microsoft Windows Server 2003 Service Pack 2 Microsoft Windows XP Professional x64 Edition

ΕΙΣΑΓΩΓΗ

Η Microsoft έχει κυκλοφορήσει το ενημερωτικό δελτίο ασφαλείας MS12-006. Για να προβάλετε το πλήρες ενημερωτικό δελτίο ασφαλείας, επισκεφθείτε μία από τις ακόλουθες τοποθεσίες της Microsoft στο Web:

Πώς μπορείτε να λάβετε βοήθεια και υποστήριξη για αυτήν την ενημερωμένη έκδοση ασφαλείας

Βοήθεια για την εγκατάσταση ενημερώσεων:
Υποστήριξη για το Microsoft Update

Λύσεις ασφάλειας για επαγγελματίες IT:
Αντιμετώπιση προβλημάτων και υποστήριξη ασφαλείας του TechNet

Συμβάλετε στην προστασία του υπολογιστή που εκτελεί Windows από ιούς και λογισμικό κακόβουλης λειτουργίας:
Κέντρο αντιμετώπισης ιών και ασφάλειας

Τοπική υποστήριξη ανάλογα με τη χώρα σας:
Διεθνής υποστήριξη

Επιδιόρθωση μέσω Fix it

Υπάρχουν διαθέσιμες δύο λύσεις Fix it.

  • Αυτόματη επίλυση για την ασφάλεια επιπέδου μεταφοράς (TLS) 1.1 στον Internet Explorer: Αυτή η λύση ενεργοποιεί το TLS 1.1, το οποίο δεν επηρεάζεται από αυτήν την ευπάθεια, στον Windows Internet Explorer. Οι πιο τυπικοί χρήστες πρέπει να εγκαταστήσουν αυτήν την αυτόματη επίλυση.
  • Αυτόματη επίλυση για TLS 1.1 σε διακομιστές που βασίζονται στα Windows: Αυτή η λύση ενεργοποιεί το TLS 1.1, το οποίο δεν επηρεάζεται από την ευπάθεια.

Οι λύσεις Fix it που περιγράφονται σε αυτήν την ενότητα δεν προορίζονται να αντικαταστήσουν καμία ενημερωμένη έκδοση ασφαλείας. Συνιστούμε να εγκαθιστάτε πάντα τις πιο πρόσφατες ενημερώσεις ασφαλείας. Ωστόσο, παρέχουμε αυτές τις λύσεις Fix it ως επιλογές λύσης για ορισμένα σενάρια. 

Για περισσότερες πληροφορίες σχετικά με τις λύσεις, ανατρέξτε στο ενημερωτικό δελτίο ασφαλείας MS12-006:

http://technet.microsoft.com/security/bulletin/ms12-006 Το ενημερωτικό δελτίο παρέχει περισσότερες πληροφορίες σχετικά με το ζήτημα και περιλαμβάνει τα εξής:

  • Τα σενάρια στα οποία μπορείτε να εφαρμόσετε ή να απενεργοποιήσετε τη λύση
  • Ελαφρυντικοί παράγοντες
  • Λύσεις
  • Συνήθεις ερωτήσεις

Συγκεκριμένα, για να δείτε αυτές τις πληροφορίες, αναζητήστε την ενότητα Πληροφορίες ευπάθειας και, στη συνέχεια, αναπτύξτε την παράγραφο Εναλλακτικοί τρόποι αντιμετώπισης στην παράγραφο Ευπάθεια πρωτοκόλλων SSL και TLS - CVE-2011-3389.

Αυτόματη επίλυση για TLS 1.1 στον Internet Explorer

Για να ενεργοποιήσετε ή να απενεργοποιήσετε αυτήν την αυτόματη επίλυση, κάντε κλικ στο κουμπί ή στη σύνδεση Επιδιόρθωση κάτω από την επικεφαλίδα Ενεργοποίηση ή Απενεργοποίηση . Κάντε κλικ στην επιλογή Εκτέλεση (Run ) στο παράθυρο διαλόγου Λήψη αρχείου (File Download ) και, στη συνέχεια, ακολουθήστε τα βήματα του οδηγού Fix it.

Ενεργοποίηση Disable

Σημειώσεις

  • Ο οδηγός αυτός ενδέχεται να είναι διαθέσιμος μόνο στα Αγγλικά. Ωστόσο, οι αυτόματες επιδιορθώσεις λειτουργούν και για άλλες εκδόσεις γλώσσας των Windows.
  • Εάν δεν βρίσκεστε στον υπολογιστή που παρουσιάζει το πρόβλημα, μπορείτε να αποθηκεύσετε την αυτόματη επιδιόρθωση σε μια μονάδα flash ή σε ένα CD και, στη συνέχεια, μπορείτε να την εκτελέσετε στον υπολογιστή που παρουσιάζει το πρόβλημα.

Αυτόματη επίλυση για TLS 1.1 σε διακομιστές που βασίζονται στα Windows

Για να ενεργοποιήσετε ή να απενεργοποιήσετε αυτήν την αυτόματη επίλυση, κάντε κλικ στο κουμπί ή στη σύνδεση Επιδιόρθωση κάτω από την επικεφαλίδα Ενεργοποίηση ή Απενεργοποίηση . Κάντε κλικ στην επιλογή Εκτέλεση (Run ) στο παράθυρο διαλόγου Λήψη αρχείου (File Download ) και, στη συνέχεια, ακολουθήστε τα βήματα του οδηγού Fix it.

Ενεργοποίηση Disable

Σημειώσεις

  • Ο οδηγός αυτός ενδέχεται να είναι διαθέσιμος μόνο στα Αγγλικά. Ωστόσο, οι αυτόματες επιδιορθώσεις λειτουργούν και για άλλες εκδόσεις γλώσσας των Windows.
  • Εάν δεν βρίσκεστε στον υπολογιστή που παρουσιάζει το πρόβλημα, μπορείτε να αποθηκεύσετε την αυτόματη επιδιόρθωση σε μια μονάδα flash ή σε ένα CD και, στη συνέχεια, μπορείτε να την εκτελέσετε στον υπολογιστή που παρουσιάζει το πρόβλημα.

Γνωστά προβλήματα με αυτήν την ενημερωμένη έκδοση ασφαλείας

Μετά την εγκατάσταση αυτής της ενημερωμένης έκδοσης ασφαλείας, ενδέχεται να αντιμετωπίσετε αποτυχία ελέγχου ταυτότητας ή απώλεια σύνδεσης σε ορισμένους διακομιστές HTTPS. Αυτό το ζήτημα παρουσιάζεται επειδή αυτή η ενημερωμένη έκδοση ασφαλείας αλλάζει τον τρόπο αποστολής των εγγραφών σε διακομιστές HTTPS.

Για να απενεργοποιήσετε προσωρινά ή να ενεργοποιήσετε ξανά αυτήν την ενημερωμένη έκδοση ασφαλείας, κάντε κλικ στο κουμπί ή στη σύνδεση Επιδιόρθωση κάτω από την επικεφαλίδα Απενεργοποίηση της ενημέρωσης ασφαλείας ή Ενεργοποιήστε ξανά την ενημερωμένη έκδοση ασφαλείας . Κάντε κλικ στην επιλογή Εκτέλεση (Run ) στο παράθυρο διαλόγου Λήψη αρχείου (File Download ) και, στη συνέχεια, ακολουθήστε τα βήματα που περιγράφονται στον οδηγό Fix it.

Απενεργοποίηση της ενημέρωσης ασφαλείας Ενεργοποιήστε ξανά την ενημέρωση ασφαλείας

Σημειώσεις

  • Ο οδηγός αυτός ενδέχεται να είναι διαθέσιμος μόνο στα Αγγλικά. Ωστόσο, οι αυτόματες επιδιορθώσεις λειτουργούν και για άλλες εκδόσεις γλώσσας των Windows.
  • Εάν δεν βρίσκεστε στον υπολογιστή που παρουσιάζει το πρόβλημα, μπορείτε να αποθηκεύσετε την αυτόματη επιδιόρθωση σε μια μονάδα flash ή σε ένα CD και, στη συνέχεια, μπορείτε να την εκτελέσετε στον υπολογιστή που παρουσιάζει το πρόβλημα.

Ο παρακάτω πίνακας εμφανίζει τις τιμές που εφαρμόζονται από αυτές τις λύσεις Fix it στην καταχώρηση DWORD μητρώου SendExtraRecord:

Επικεφαλίδα Τιμή που εφαρμόζεται στην καταχώρηση SendExtraRecord
Απενεργοποίηση της ενημέρωσης ασφαλείας 2
Ενεργοποιήστε ξανά την ενημέρωση ασφαλείας 0

Σημείωση Η ρύθμιση SendExtraRecord θα συμπεριληφθεί σε μελλοντικές εκδόσεις των Windows.

Γνωστά ζητήματα και πρόσθετες πληροφορίες σχετικά με αυτήν την ενημερωμένη έκδοση ασφαλείας

Τα ακόλουθα άρθρα περιέχουν πρόσθετες πληροφορίες σχετικά με αυτήν την ενημέρωση ασφαλείας, εφόσον σχετίζεται με εκδόσεις μεμονωμένων προϊόντων. Τα άρθρα ενδέχεται να περιέχουν πληροφορίες γνωστών θεμάτων. Εάν συμβαίνει αυτό, το γνωστό πρόβλημα παρατίθεται κάτω από κάθε σύνδεση άρθρου:

  • 2585542 MS12-006: Περιγραφή της ενημέρωσης ασφάλειας για Webio, Winhttp και schannel στα Windows: 10 Ιανουαρίου 2012
  • 2638806 MS12-006: Περιγραφή της ενημέρωσης ασφάλειας για το WinHTTP στο Windows Server 2003 και τα Windows XP Professional x64 Edition: 10 Ιανουαρίου 2012

Πληροφορίες μητρώου

Δεν συνιστάται Δεν συνιστάται να χρησιμοποιήσετε την ακόλουθη διαδικασία για την απενεργοποίηση αυτής της ενημερωμένης έκδοσης ασφαλείας. Ωστόσο, παρέχουμε αυτήν τη διαδικασία για σενάρια στα οποία ενδέχεται να χρησιμοποιείτε εφαρμογές που δεν είναι συμβατές με αυτήν την ενημέρωση ασφαλείας, γεγονός που επιτρέπει τη διαίρεση εγγραφών SSL για όλες τις εφαρμογές.

Σημαντικό Αυτή η ενότητα, μέθοδος ή εργασία περιέχει βήματα που σας εξηγούν πώς να τροποποιήσετε το μητρώο. Ωστόσο, εάν τροποποιήσετε εσφαλμένα το μητρώο, ενδέχεται να προκύψουν σοβαρά προβλήματα. Οπότε, ακολουθήστε προσεκτικά τα παρακάτω βήματα. Για επιπλέον προστασία, δημιουργήστε ένα αντίγραφο ασφαλείας του μητρώου, πριν το τροποποιήσετε. Στη συνέχεια, θα μπορέσετε να επαναφέρετε το μητρώο, εάν προκύψει κάποιο πρόβλημα. Για περισσότερες πληροφορίες σχετικά με τον τρόπο δημιουργίας αντιγράφων ασφαλείας και επαναφοράς του μητρώου, κάντε κλικ στον αριθμό του άρθρου παρακάτω, για να προβάλετε το άρθρο της Γνωσιακής Βάσης της Microsoft:

322756 Τρόπος δημιουργίας αντιγράφων ασφαλείας και επαναφοράς του μητρώου στα Windows

Από προεπιλογή, αυτή η ενημερωμένη έκδοση ασφαλείας ορίζει τη λειτουργία συγκατάθεσης στο επίπεδο schannel, λόγω προβλημάτων συμβατότητας εφαρμογών. Για να απενεργοποιήσετε αυτήν την ενημερωμένη έκδοση ασφαλείας για όλες τις εφαρμογές σε όλο το σύστημα, πρέπει να προσθέσετε μια τιμή DWORD που ονομάζεται SendExtraRecord και έχει την τιμή 2 στο ακόλουθο δευτερεύον κλειδί μητρώου:

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNELΓια να προσθέσετε αυτήν την καταχώρηση μητρώου καταχώρησης μητρώου schannel , ακολουθήστε τα εξής βήματα:

  1. Κάντε κλικ στην επιλογή Έναρξη, επιλέξτε Εκτέλεση, πληκτρολογήστε regedit στο πλαίσιο Άνοιγμα και, στη συνέχεια, κάντε κλικ στην επιλογή ΟΚ.

  2. Εντοπίστε και, στη συνέχεια, επιλέξτε το ακόλουθο δευτερεύον κλειδί μητρώου:

    HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL

  3. Στο μενού Επεξεργασία, τοποθετήστε το δείκτη στην επιλογή Νέα και, στη συνέχεια, επιλέξτε Τιμή DWORD.

  4. Πληκτρολογήστε SendExtraRecord για το όνομα της τιμής DWORD και, στη συνέχεια, πιέστε το πλήκτρο Enter.

  5. Κάντε δεξιό κλικ στο SendExtraRecordκαι, στη συνέχεια, κάντε κλικ στο κουμπί Τροποποίηση.

  6. Στο πλαίσιο " δεδομένα τιμής ", πληκτρολογήστε 2 για να απενεργοποιήσετε την εγγραφή διαίρεσης στο schannel και, στη συνέχεια, κάντε κλικ στο κουμπί OK.

  7. Κλείστε τον Επεξεργαστή μητρώου.

Αυτή η καταχώρηση μητρώου μπορεί να έχει τρεις τιμές και κάθε τιμή παρέχει διαφορετικούς τρόπους λειτουργίας:

Τιμή κλειδιού μητρώου Περιγραφή
0 Από προεπιλογή, το κανάλι περιλαμβάνεται στη λειτουργία "Optin". Αυτό σημαίνει ότι αυτή η ενημέρωση ασφαλείας θα λειτουργήσει για όλους τους καλούντες που στέλνουν την ασφαλή σημαία στο schannel. Η καταχώρηση μητρώου schannel "SendExtraRecord" δεν θα δημιουργηθεί από το πακέτο ασφαλείας. Επομένως, καμία καταχώρηση μητρώου schannel σημαίνει ότι το σύστημα εκτελεί αυτήν τη λειτουργία. Εάν κάποιος δημιουργήσει αυτό το κλειδί μητρώου και ορίσει την τιμή σε 0, το schannel θα εκτελεστεί ξανά σε αυτή την κατάσταση λειτουργίας.

Αυτή η ρύθμιση έχει το ίδιο αποτέλεσμα με τη μη δημιουργία αυτής της καταχώρησης μητρώου. Οι εφαρμογές που στέλνουν μια ασφαλή σημαία στο schannel κατά την προετοιμασία της περιόδου λειτουργίας θα ασκούν μόνο τη σταθερή ασφαλή διαδρομή κώδικα. Για άλλες εφαρμογές, δεν θα υπάρξει αλλαγή στη συμπεριφορά schannel.

Αυτή η ενημερωμένη έκδοση ασφαλείας διορθώνει επίσης τα επίπεδα εφαρμογών που εμπλέκονται στην περιήγηση στο web, χρησιμοποιώντας τον Internet Explorer για την αποστολή της σημαίας Secure, προκειμένου να βοηθήσει στην ασφάλεια των σεναρίων χρήσης του προγράμματος περιήγησης.

Σημείωση Στο Windows Server 2003, 2638806 ενημερωμένη έκδοση ασφαλείας πρέπει να εγκατασταθεί για να βοηθήσει στην ασφάλεια των εφαρμογών προγράμματος-πελάτη HTTP που χρησιμοποιούν WinHTTP API. Για περισσότερες πληροφορίες, κάντε κλικ στον αριθμό του άρθρου παρακάτω, για προβολή του άρθρου στη Γνωσιακή Βάση της Microsoft:
2638806 MS12-006: Περιγραφή της ενημέρωσης ασφάλειας για το WinHTTP στο Windows Server 2003 και τα Windows XP Professional x64 Edition: 10 Ιανουαρίου 2012
1 Ο ορισμός της τιμής σε 1 σημαίνει "ενεργοποιημένο για όλους". Αυτό σημαίνει ότι οι καλούντες δεν χρειάζεται να στείλουν τη σημαία και το schannel θα διαχωρίσει όλες τις εγγραφές SSL. Με αυτό το σύνολο τιμών, οι εφαρμογές δεν χρειάζεται να υποστούν καμία αλλαγή. Ένας πελάτης που ανησυχεί ιδιαίτερα σχετικά με την ασφάλεια του συστήματος μπορεί να βοηθήσει στην ασφάλεια του συστήματός του ενεργοποιώντας αυτό το κλειδί μητρώου.
2 Ο ορισμός της τιμής σε 2 σημαίνει "απενεργοποίηση για όλους". Αυτό σημαίνει ότι το schannel δεν θα διαχωρίσει τις εγγραφές για οποιαδήποτε κλήση κρυπτογράφησης πραγματοποιεί η εφαρμογή. Αυτή η λειτουργία δεν τηρεί τη σημαία ασφαλείας που στέλνει μια εφαρμογή.

Με βάση εσωτερικές δοκιμές, διαπιστώσαμε ότι δεν μπορείτε να ορίσετε την τιμή μητρώου σε 1, επειδή μπορεί να σπάσει πάρα πολλά σενάρια σε μια επιχείρηση. Συνεπώς, αποθαρρύνουμε τη χρήση του από τους χρήστες.

Γνωστά ζητήματα με την ενεργοποίηση της καταχώρησης μητρώου SendExtraRecord

  • Ο ορισμός της τιμής μητρώου SendExtraRecord σε 1 επιβάλλει διαχωρισμό εγγραφών σε κάθε κλήση για την κρυπτογράφηση δεδομένων στο schannel. Αυτό συμβαίνει ανεξάρτητα από το αν ο καλών έστειλε τη σημαία Secure κατά την προετοιμασία της περιόδου λειτουργίας.
  • Πολλές εφαρμογές που χρησιμοποιούν schannel είναι γραμμένες έτσι ώστε η πλευρά του δέκτη να υποθέτει ότι τα δεδομένα της εφαρμογής θα συσκευαστούν σε ένα μόνο πακέτο. Αυτό συμβαίνει ακόμα και όταν η εφαρμογή καλεί το schannel για αποκρυπτογράφηση. Οι εφαρμογές παραβλέπουν μια σημαία που έχει οριστεί από το schannel. Η σημαία υποδεικνύει στην εφαρμογή ότι υπάρχουν περισσότερα δεδομένα που πρέπει να αποκρυπτογραφηθούν και να ληφθούν από τον δέκτη. Αυτή η μέθοδος δεν ακολουθεί τη μέθοδο χρήσης του καναλιού που έχει καθοριστεί από το MSDN. Επειδή η ενημέρωση ασφαλείας επιβάλλει διαχωρισμό εγγραφών, αυτό σπάει τέτοιες εφαρμογές.
  • Κατεστραμμένες εφαρμογές περιλαμβάνουν προϊόντα της Microsoft και στοιχεία που περιλαμβάνονται. Ακολουθούν παραδείγματα σεναρίων που μπορεί να μην λειτουργούν όταν η τιμή μητρώου SendExtraRecord έχει οριστεί σε 1:
    • Όλα τα προϊόντα SQL και οι εφαρμογές που είναι ενσωματωμένες στην SQL.
    • Διακομιστές τερματικού με ενεργοποιημένο τον έλεγχο ταυτότητας επιπέδου δικτύου (NLA). Από προεπιλογή, ο NLA είναι ενεργοποιημένος στα Windows Vista και σε νεότερες εκδόσεις των Windows.
    • Ορισμένα σενάρια υπηρεσιών δρομολόγησης απομακρυσμένης πρόσβασης (RRAS).

Ο ορισμός της τιμής μητρώου SendExtraRecord σε 1 επιβάλλει την ασφαλή διαίρεση εγγραφών για όλες τις εφαρμογές που χρησιμοποιούν Windows TLS/SSL. Ωστόσο, αυτή η ρύθμιση είναι πιθανό να έχει προβλήματα συμβατότητας εφαρμογών. Επομένως, συνιστάται στους πελάτες να ρυθμίζουν τις παραμέτρους του TLS 1.1 και TLS 1.2 αντί να χρησιμοποιούν αυτήν τη ρύθμιση μητρώου. Το TLS 1.1 και το TLS 1.2 δεν είναι ευάλωτα σε αυτό το πρόβλημα.

Εάν ένας χρήστης σκοπεύει να χρησιμοποιήσει αυτήν τη ρύθμιση μητρώου, συνιστούμε να ελέγξει εκτενώς τον έλεγχο συμβατότητας εφαρμογών προτού τον εφαρμόσει. Ορισμένα κοινά προϊόντα που είναι γνωστό ότι επηρεάζονται από αυτήν τη ρύθμιση περιλαμβάνουν τα προϊόντα Microsoft SQL, τον Τερματικό Windows Server και τον Windows Remote Access Server.

Συνήθεις ερωτήσεις

Ε: Τι μπορεί να κάνει η Microsoft για να με βοηθήσει να επιδιορθώσω την εφαρμογή από την πλευρά του διακομιστή μου;
Α: Βεβαιωθείτε ότι η εφαρμογή σας μπορεί να χειριστεί τον κατακερματισμό των εγγραφών εφαρμογών SSL/TLS, όπως περιγράφεται στα ακόλουθα RFC: