KB5020805: Τρόπος διαχείρισης των αλλαγών πρωτοκόλλου Kerberos που σχετίζονται με το CVE-2022-37967

Ισχύει για
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Σημείωση

  • Ενημερώθηκε
  • 10 Απριλίου 2023: Ενημερώθηκε η "Τρίτη φάση ανάπτυξης" από τις 11 Απριλίου 2023 έως τις 13 Ιουνίου 2023 στην ενότητα "Χρονοδιάγραμμα ενημερώσεων για τη διεύθυνση CVE-2022-37967".

Σε αυτό το άρθρο

Περίληψη

Οι ενημερώσεις των Windows της 8ης Νοεμβρίου 2022 αντιμετωπίζουν τις ευπάθειες παράκαμψης ασφαλείας και ανύψωσης δικαιωμάτων με υπογραφές Privilege Attribute Certificate (PAC). Αυτή η ενημέρωση ασφαλείας αντιμετωπίζει ζητήματα ευπάθειας του Kerberos όπου ένας εισβολέας θα μπορούσε να τροποποιήσει ψηφιακά τις υπογραφές PAC αυξάνοντας τα προνόμιά τους.

Για να προστατεύσετε το περιβάλλον σας, εγκαταστήστε αυτήν την ενημέρωση των Windows σε όλες τις συσκευές, συμπεριλαμβανομένων των ελεγκτών τομέα των Windows. Όλοι οι ελεγκτές τομέα στον τομέα σας πρέπει πρώτα να ενημερωθούν πριν από την αλλαγή της ενημέρωσης σε επιβεβλημένη λειτουργία.

Για να μάθετε περισσότερα σχετικά με αυτές τις ευπάθειες, ανατρέξτε στο CVE-2022-37967.

Αναλάβετε δράση

Για να προστατεύσετε το περιβάλλον σας και να αποτρέψετε τυχόν διακοπές λειτουργίας, σας συνιστούμε να κάνετε τα παρακάτω βήματα:

  1. ΕΝΗΜΕΡΏΣΤΕ τους ελεγκτές τομέα Windows με μια ενημέρωση των Windows που κυκλοφόρησε στις ή μετά τις 8 Νοεμβρίου 2022.
  2. ΜΕΤΑΚΙΝΗΣΤΕ τους ελεγκτές τομέα των Windows στη λειτουργία ελέγχου χρησιμοποιώντας την ενότητα ρυθμίσεων κλειδιού μητρώου .
  3. ΠΑΡΑΚΟΛΟΥΘΗΣΤΕ συμβάντα που κατατέθηκαν κατά τη διάρκεια της λειτουργίας ελέγχου για να προστατεύσετε το περιβάλλον σας.
  4. ΕΝΕΡΓΟΠΟΊΗΣΗ Λειτουργία επιβολής για την αντιμετώπιση του CVE-2022-37967 στο περιβάλλον σας.

Σημείωση Το βήμα 1 της εγκατάστασης ενημερώσεων που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 ΔΕΝ θα αντιμετωπίσει τα προβλήματα ασφαλείας στο CVE-2022-37967 για συσκευές Windows από προεπιλογή. Για να μετριάσετε πλήρως το πρόβλημα ασφαλείας για όλες τις συσκευές, πρέπει να μεταβείτε στη λειτουργία ελέγχου (που περιγράφεται στο βήμα 2) ακολουθούμενη από την επιβεβλημένη λειτουργία (που περιγράφεται στο βήμα 4) το συντομότερο δυνατό σε όλους τους ελεγκτές τομέα των Windows.

Σημαντικό Από τον Ιούλιο του 2023, η λειτουργία επιβολής θα είναι ενεργοποιημένη σε όλους τους ελεγκτές τομέα των Windows και θα αποκλείει τις ευάλωτες συνδέσεις από μη συμβατές συσκευές.  Εκείνη τη στιγμή, δεν θα μπορείτε να απενεργοποιήσετε την ενημέρωση, αλλά μπορεί να επιστρέψετε στη ρύθμιση λειτουργίας ελέγχου. Η λειτουργία ελέγχου θα καταργηθεί τον Οκτώβριο του 2023, όπως περιγράφεται στην ενότητα Χρονοδιάγραμμα ενημερώσεων για την αντιμετώπιση της ευπάθειας Kerberos CVE-2022-37967 .

Χρονοδιάγραμμα των ενημερώσεων για τη διεύθυνση CVE-2022-37967

Ενημερώσεις θα κυκλοφορήσουν σε φάσεις: η αρχική φάση για ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 8 Νοεμβρίου 2022 και η φάση επιβολής για ενημερώσεις που κυκλοφόρησαν στις ή μετά τις 13 Ιουνίου 2023.

8 Νοεμβρίου 2022 - Αρχική φάση ανάπτυξης

Η αρχική φάση ανάπτυξης ξεκινά με τις ενημερώσεις που κυκλοφόρησαν στις 8 Νοεμβρίου 2022 και συνεχίζεται με μεταγενέστερες ενημερώσεις των Windows μέχρι τη φάση επιβολής. Αυτή η ενημέρωση προσθέτει υπογραφές στο buffer PAC Kerberos, αλλά δεν ελέγχει για υπογραφές κατά τον έλεγχο ταυτότητας. Έτσι, η ασφαλής λειτουργία είναι απενεργοποιημένη από προεπιλογή.

Αυτή η ενημέρωση:

  • Προσθέτει υπογραφές PAC στο buffer PAC Kerberos.
  • Προσθέτει μέτρα για την αντιμετώπιση της ευπάθειας παράκαμψης ασφαλείας στο πρωτόκολλο Kerberos.
13 Δεκεμβρίου 2022 - Δεύτερη φάση ανάπτυξης

Η δεύτερη φάση ανάπτυξης ξεκινά με ενημερώσεις που κυκλοφόρησαν στις 13 Δεκεμβρίου 2022. Αυτές και νεότερες ενημερώσεις κάνουν αλλαγές στο πρωτόκολλο Kerberos για τον έλεγχο συσκευών Windows μετακινώντας τους ελεγκτές τομέα των Windows στη λειτουργία ελέγχου.

Με αυτήν την ενημέρωση, όλες οι συσκευές θα βρίσκονται στη λειτουργία ελέγχου από προεπιλογή:

  • Εάν η υπογραφή λείπει ή δεν είναι έγκυρη, επιτρέπεται ο έλεγχος ταυτότητας. Επιπλέον, θα δημιουργηθεί ένα αρχείο καταγραφής ελέγχου.
  • Εάν η υπογραφή λείπει, εγείρετε ένα συμβάν και επιτρέψτε τον έλεγχο ταυτότητας.
  • Εάν η υπογραφή υπάρχει, επικυρώστε την. Εάν η υπογραφή είναι εσφαλμένη, εγείρετε ένα συμβάν και επιτρέψτε τον έλεγχο ταυτότητας.
13 Ιουνίου 2023 - Τρίτη φάση ανάπτυξης

Οι ενημερώσεις των Windows που κυκλοφόρησαν στις ή μετά τις 13 Ιουνίου 2023 θα κάνουν τα εξής:

  • Καταργήστε τη δυνατότητα απενεργοποίησης της προσθήκης υπογραφής PAC ορίζοντας το δευτερεύον κλειδί KrbtgtFullPacSignature στην τιμή 0.
11 Ιουλίου 2023 - Αρχική φάση επιβολής

Οι ενημερώσεις των Windows που κυκλοφόρησαν στις ή μετά τις 11 Ιουλίου 2023 θα κάνουν τα εξής:

  • Καταργεί τη δυνατότητα ορισμού τιμής 1 για το δευτερεύον κλειδί KrbtgtFullPacSignature .
  • Μετακινεί την ενημέρωση στη λειτουργία επιβολής (Προεπιλογή) (KrbtgtFullPacSignature = 3), την οποία μπορεί να παρακάμψει ένας διαχειριστής με ρητή ρύθμιση ελέγχου.
10 Οκτωβρίου 2023 - Φάση πλήρους επιβολής

Οι ενημερώσεις των Windows που κυκλοφόρησαν στις ή μετά τις 10 Οκτωβρίου 2023 θα κάνουν τα εξής:

  • Καταργεί την υποστήριξη για το δευτερεύον κλειδί μητρώου KrbtgtFullPacSignature.
  • Καταργεί την υποστήριξη για τη λειτουργία ελέγχου.
  • Δεν θα επιτραπεί ο έλεγχος ταυτότητας σε όλα τα δελτία υπηρεσίας χωρίς τις νέες υπογραφές PAC.

Οδηγίες ανάπτυξης

Για να αναπτύξετε τις ενημερώσεις των Windows που κυκλοφόρησαν στις 8 Νοεμβρίου 2022 ή νεότερες ενημερώσεις των Windows, ακολουθήστε τα εξής βήματα:

  1. ΕΝΗΜΕΡΏΣΤΕ τους ελεγκτές τομέα Windows με μια ενημέρωση που κυκλοφόρησε στις ή μετά τις 8 Νοεμβρίου 2022.
  2. ΜΕΤΑΚΙΝΗΣΤΕ τους ελεγκτές τομέα σας στη λειτουργία ελέγχου χρησιμοποιώντας την ενότητα ρυθμίσεων κλειδιού μητρώου .
  3. ΠΑΡΑΚΟΛΟΥΘΗΣΤΕ τα συμβάντα που κατατέθηκαν κατά τη διάρκεια της λειτουργίας ελέγχου για να προστατεύσετε το περιβάλλον σας.
  4. ΕΝΕΡΓΟΠΟΊΗΣΗ Λειτουργία επιβολής για την αντιμετώπιση του CVE-2022-37967 στο περιβάλλον σας.

ΒΉΜΑ 1: ΕΝΗΜΈΡΩΣΗ

Αναπτύξτε τις ενημερώσεις της 8ης Νοεμβρίου 2022 ή νεότερες σε όλους τους κατάλληλους ελεγκτές τομέα (DC) των Windows. Μετά την ανάπτυξη της ενημέρωσης, στους ελεγκτές τομέα των Windows που έχουν ενημερωθεί θα προστίθενται υπογραφές στο buffer PAC Kerberos και θα είναι μη ασφαλείς από προεπιλογή (η υπογραφή PAC δεν επικυρώνεται).

  • Κατά την ενημέρωση, φροντίστε να διατηρήσετε την τιμή μητρώου KrbtgtFullPacSignature στην προεπιλεγμένη κατάσταση μέχρι να ενημερωθούν όλοι οι ελεγκτές τομέα των Windows.

ΒΉΜΑ 2: ΜΕΤΑΚΊΝΗΣΗ

Αφού ενημερωθούν οι ελεγκτές τομέα των Windows, μεταβείτε στη λειτουργία ελέγχου αλλάζοντας την τιμή KrbtgtFullPacSignature σε 2.

ΒΉΜΑ 3: ΕΎΡΕΣΗ/ΠΑΡΑΚΟΛΟΎΘΗΣΗ

Προσδιορίστε περιοχές που είτε λείπουν υπογραφές PAC είτε έχουν υπογραφές PAC που αποτυγχάνουν στην επικύρωση μέσω των αρχείων καταγραφής συμβάντων που ενεργοποιούνται κατά τη λειτουργία ελέγχου.

  • Βεβαιωθείτε ότι το λειτουργικό επίπεδο του τομέα έχει οριστεί τουλάχιστον σε 2008 ή μεταγενέστερη πριν από τη μετάβαση στη λειτουργία επιβολής. Η μετάβαση στη λειτουργία επιβολής μέτρων με τομείς στο λειτουργικό επίπεδο τομέα 2003 μπορεί να οδηγήσει σε αποτυχία ελέγχου ταυτότητας.
  • Τα συμβάντα ελέγχου θα εμφανιστούν εάν ο τομέας σας δεν είναι πλήρως ενημερωμένος ή εάν εξακολουθούν να υπάρχουν εκκρεμή δελτία υπηρεσίας που έχουν εκδοθεί προηγουμένως στον τομέα σας.
  • Συνεχίστε να παρακολουθείτε για πρόσθετα αρχεία καταγραφής συμβάντων που υποδεικνύουν είτε υπογραφές PAC που λείπουν είτε αποτυχίες επικύρωσης υπαρχουσών υπογραφών PAC.
  • Μετά την ενημέρωση ολόκληρου του τομέα και τη λήξη όλων των δελτίων που εκκρεμούν, τα συμβάντα ελέγχου δεν θα πρέπει πλέον να εμφανίζονται. Στη συνέχεια, θα πρέπει να μπορείτε να μεταβείτε στη λειτουργία επιβολής χωρίς αποτυχίες.

ΒΉΜΑ 4: ΕΝΕΡΓΟΠΟΊΗΣΗ

Ενεργοποιήστε τη λειτουργία επιβολής για την αντιμετώπιση του CVE-2022-37967 στο περιβάλλον σας.

  • Όταν επιλυθούν όλα τα συμβάντα ελέγχου και δεν εμφανίζονται πλέον, μετακινήστε τους τομείς σας στη λειτουργία επιβολής ενημερώνοντας την τιμή μητρώου KrbtgtFullPacSignature όπως περιγράφεται στην ενότητα Ρυθμίσεις κλειδιού μητρώου .
  • Εάν ένα δελτίο υπηρεσίας έχει μη έγκυρη υπογραφή PAC ή λείπουν υπογραφές PAC, η επικύρωση θα αποτύχει και θα καταγραφεί ένα συμβάν σφάλματος.

Ρυθμίσεις κλειδιού μητρώου

πρωτόκολλο Kerberos

Μετά την εγκατάσταση των ενημερώσεων των Windows που έχουν ημερομηνία από τις 8 Νοεμβρίου 2022 και μετά, είναι διαθέσιμο το ακόλουθο κλειδί μητρώου για το πρωτόκολλο Kerberos:

  • KrbtgtFullPacSignature

    Αυτό το κλειδί μητρώου χρησιμοποιείται για την πύλη ανάπτυξης των αλλαγών Kerberos. Αυτό το κλειδί μητρώου είναι προσωρινό και δεν θα διαβάζεται πλέον μετά την πλήρη ημερομηνία επιβολής της 10ης Οκτωβρίου 2023. 

    Κλειδί μητρώου HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc
    Τιμή KrbtgtFullPacSignature
    Τύπος δεδομένων REG_DWORD
    Δεδομένα 0 – Άτομα με ειδικές ανάγκες
    1 – Προστίθενται νέες υπογραφές, αλλά δεν επαληθεύονται. (Προεπιλεγμένη ρύθμιση)
    2 - Λειτουργία ελέγχου. Νέες υπογραφές προστίθενται και επαληθεύονται εάν υπάρχουν. Εάν η υπογραφή λείπει ή δεν είναι έγκυρη, επιτρέπεται ο έλεγχος ταυτότητας και δημιουργούνται αρχεία καταγραφής ελέγχου.
    3 - Λειτουργία επιβολής. Νέες υπογραφές προστίθενται και επαληθεύονται εάν υπάρχουν. Εάν η υπογραφή λείπει ή δεν είναι έγκυρη, ο έλεγχος ταυτότητας απορρίπτεται και δημιουργούνται αρχεία καταγραφής ελέγχου.
    Απαιτείται επανεκκίνηση; Όχι

    Σημείωση Εάν χρειάζεται να αλλάξετε την τιμή μητρώου KrbtgtFullPacSignature , προσθέστε με μη αυτόματο τρόπο και, στη συνέχεια, ρυθμίστε το κλειδί μητρώου για παράκαμψη της προεπιλεγμένης τιμής.

Στη λειτουργία ελέγχου, ενδέχεται να βρείτε ένα από τα ακόλουθα σφάλματα εάν οι υπογραφές PAC λείπουν ή δεν είναι έγκυρες. Εάν αυτό το πρόβλημα συνεχιστεί κατά τη διάρκεια της λειτουργίας επιβολής, αυτά τα συμβάντα θα καταγραφούν ως σφάλματα.

Εάν βρείτε κάποιο από τα δύο σφάλματα στη συσκευή σας, είναι πιθανό όλοι οι ελεγκτές τομέα των Windows στον τομέα σας να μην είναι ενημερωμένοι με μια ενημέρωση των Windows της 8ης Νοεμβρίου 2022 ή μεταγενέστερης. Για να μετριάσετε τα προβλήματα, θα χρειαστεί να διερευνήσετε περαιτέρω τον τομέα σας για να βρείτε ελεγκτές τομέα των Windows που δεν είναι ενημερωμένοι.

Σημείωση Εάν βρείτε ένα σφάλμα με αναγνωριστικό συμβάντος 42, ανατρέξτε KB5021131: Τρόπος διαχείρισης των αλλαγών του πρωτοκόλλου Kerberos που σχετίζονται με το CVE-2022-37966.

Η υπογραφή πλήρους PAC απέτυχε
Αρχείο καταγραφής συμβάντων Σύστημα
Τύπος συμβάντος Προειδοποίηση
Προέλευση συμβάντος Microsoft-Windows-Kerberos-Κλειδί-Κέντρο διανομής
Αναγνωριστικό συμβάντος 43
Κείμενο συμβάντος Το Key Distribution Center (KDC) αντιμετώπισε ένα δελτίο που δεν μπορούσε να επικυρώσει το
πλήρης υπογραφή PAC. Ανατρέξτε https://go.microsoft.com/fwlink/?linkid=2210019 για να μάθετε περισσότερα. Πελάτης : <realm>/<Name>
Λείπει πλήρης υπογραφή PAC
Αρχείο καταγραφής συμβάντων Σύστημα
Τύπος συμβάντος Προειδοποίηση
Προέλευση συμβάντος Microsoft-Windows-Kerberos-Κλειδί-Κέντρο διανομής
Αναγνωριστικό συμβάντος 44
Κείμενο συμβάντος Το Key Distribution Center (KDC) αντιμετώπισε ένα δελτίο που δεν περιείχε την πλήρη υπογραφή PAC. Ανατρέξτε https://go.microsoft.com/fwlink/?linkid=2210019 για να μάθετε περισσότερα. Πελάτης : <realm>/<Name>

Συσκευές τρίτων κατασκευαστών που εφαρμόζουν το πρωτόκολλο Kerberos

Οι τομείς που έχουν ελεγκτές τομέα τρίτων ενδέχεται να δουν σφάλματα στη λειτουργία επιβολής.

Οι τομείς με προγράμματα-πελάτες τρίτων ενδέχεται να χρειαστούν περισσότερο χρόνο για να εκκαθαριστούν πλήρως από συμβάντα ελέγχου μετά την εγκατάσταση μιας ενημέρωσης των Windows της 8ης Νοεμβρίου 2022 ή μεταγενέστερης.

Επικοινωνήστε με τον κατασκευαστή της συσκευής (OEM) ή τον προμηθευτή του λογισμικού, για να ελέγξετε αν το λογισμικό τους είναι συμβατό με την τελευταία αλλαγή πρωτοκόλλου.

Για πληροφορίες σχετικά με τις ενημερώσεις πρωτοκόλλων, ανατρέξτε στο θέμα του πρωτοκόλλου των Windows στην τοποθεσία Web της Microsoft.

Γλωσσάρι

Kerberos

Το Kerberos είναι ένα πρωτόκολλο ελέγχου ταυτότητας δικτύου υπολογιστών που λειτουργεί με βάση "δελτία" για να επιτρέπει στους κόμβους που επικοινωνούν μέσω δικτύου να αποδεικνύουν την ταυτότητά τους ο ένας στον άλλο με ασφαλή τρόπο.

Κέντρο διανομής κλειδιών (KDC)

Η υπηρεσία Kerberos που υλοποιεί τις υπηρεσίες ελέγχου ταυτότητας και έκδοσης δελτίων που καθορίζονται στο πρωτόκολλο Kerberos. Η υπηρεσία εκτελείται σε υπολογιστές που επιλέγονται από το διαχειριστή του τομέα ή του τομέα. Δεν υπάρχει σε κάθε μηχάνημα στο δίκτυο. Πρέπει να έχει πρόσβαση σε μια βάση δεδομένων λογαριασμών για τον τομέα που εξυπηρετεί. Τα KDC είναι ενσωματωμένα στο ρόλο ελεγκτή τομέα. Είναι μια υπηρεσία δικτύου που προμηθεύει εισιτήρια σε πελάτες για χρήση στον έλεγχο ταυτότητας των υπηρεσιών.

Πιστοποιητικό χαρακτηριστικών προνομίων (PAC)

Το Privilege Attribute Certificate (PAC) είναι μια δομή που μεταφέρει πληροφορίες σχετικά με την εξουσιοδότηση που παρέχονται από ελεγκτές τομέα (DC). Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Δομή δεδομένων πιστοποιητικού χαρακτηριστικού προνομίου.

Εισιτήριο Εκχώρησης Εισιτηρίων

Ένας ειδικός τύπος εισιτηρίου που μπορεί να χρησιμοποιηθεί για την απόκτηση άλλων εισιτηρίων. Το Εισιτήριο Έκδοσης Εισιτηρίου (TGT) λαμβάνεται μετά τον αρχικό έλεγχο ταυτότητας στο ανταλλακτήριο της Υπηρεσίας Ελέγχου Ταυτότητας (AS). Στη συνέχεια, οι χρήστες δεν χρειάζεται να παρουσιάσουν τα διαπιστευτήριά τους, αλλά μπορούν να χρησιμοποιήσουν το TGT για να αποκτήσουν επόμενα εισιτήρια.