KB5005408—Ο έλεγχος ταυτότητας της έξυπνης κάρτας ενδέχεται να προκαλέσει αποτυχίες εκτύπωσης και σάρωσης

Ισχύει για
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Συμπτώματα

Η εκτύπωση και η σάρωση ενδέχεται να αποτύχουν όταν αυτές οι συσκευές χρησιμοποιούν έλεγχο ταυτότητας έξυπνης κάρτας (PIV).

Σημείωση

Σημείωση Οι συσκευές που επηρεάζονται κατά τη χρήση ελέγχου ταυτότητας έξυπνης κάρτας (PIV) θα πρέπει να λειτουργούν όπως αναμένεται κατά τη χρήση ελέγχου ταυτότητας ονόματος χρήστη και κωδικού πρόσβασης.

Αιτία

Στις 13 Ιουλίου 2021, η Microsoft κυκλοφόρησε αλλαγές θωράκισης για το CVE-2021-33764 Αυτό μπορεί να προκαλέσει αυτό το πρόβλημα όταν εγκαθιστάτε ενημερώσεις που κυκλοφόρησαν στις 13 Ιουλίου 2021 ή νεότερες εκδόσεις σε έναν ελεγκτή τομέα (DC).  Οι συσκευές που επηρεάζονται είναι εκτυπωτές, σαρωτές και συσκευές πολλαπλών λειτουργιών με έξυπνη κάρτα που δεν υποστηρίζουν ούτε Diffie-Hellman (DH) για ανταλλαγή κλειδιών κατά τον έλεγχο ταυτότητας PKINIT Kerberos ή δεν διαφημίζουν την υποστήριξη για des-EDE3-CBC ("triple DES") κατά την αίτηση AS Kerberos.

Σύμφωνα με την ενότητα 3.2.1 της προδιαγραφής RFC 4556, για να λειτουργήσει αυτή η ανταλλαγή κλειδιών, ο υπολογιστής-πελάτης πρέπει να υποστηρίζει και να ειδοποιεί το κέντρο διανομής κλειδιών (KDC) για την υποστήριξή του στο des-ede3-cbc ("triple DES"). Οι υπολογιστές-πελάτες που εκκινούν το Kerberos PKINIT με ανταλλαγή κλειδιών σε λειτουργία κρυπτογράφησης, αλλά δεν υποστηρίζουν ούτε ενημερώνουν το KDC ότι υποστηρίζουν το des-ede3-cbc ("triple DES"), θα απορρίπτονται.

Για να είναι συμβατές οι συσκευές-πελάτες εκτυπωτών και σαρωτή, πρέπει:

  • Χρησιμοποιήστε Diffie-Hellman για ανταλλαγή κλειδιών κατά τον έλεγχο ταυτότητας PKINIT Kerberos (προτιμώμενος).
  • Ή, και οι δύο υποστηρίζουν και ενημερώνουν το KDC για την υποστήριξή τους στο des-ede3-cbc ("triple DES").

Επόμενα βήματα

Εάν αντιμετωπίζετε αυτό το πρόβλημα με τις συσκευές εκτύπωσης ή σάρωσης, βεβαιωθείτε ότι χρησιμοποιείτε το πιο πρόσφατο υλικολογισμικό και τα διαθέσιμα προγράμματα οδήγησης για τη συσκευή σας. Αν το υλικολογισμικό και τα προγράμματα οδήγησης είναι ενημερωμένα και εξακολουθείτε να αντιμετωπίζετε αυτό το πρόβλημα, σας συνιστούμε να επικοινωνήσετε με τον κατασκευαστή της συσκευής. Ρωτήστε αν απαιτείται αλλαγή στις ρυθμίσεις παραμέτρων για να συμμορφωθεί η συσκευή με την αλλαγή θωράκισης για το CVE-2021-33764 ή αν θα διατεθεί μια συμβατή ενημέρωση.

Αν προς το παρόν δεν υπάρχει τρόπος να συμμορφωθείτε με την ενότητα 3.2.1 της προδιαγραφής RFC 4556 , όπως απαιτείται για το CVE-2021-33764, είναι πλέον διαθέσιμος ένας προσωρινός μετριασμός ενώ εργάζεστε με τον κατασκευαστή της συσκευής εκτύπωσης ή σάρωσης, ώστε να συμμορφώσετε το περιβάλλον σας εντός της παρακάτω λωρίδας χρόνου.

Σημείωση

Σημαντικό Πρέπει οι μη συμβατές συσκευές σας να ενημερωθούν και να συμμορφωθούν ή να αντικατασταθούν έως τις 12 Ιουλίου 2022, όταν ο προσωρινός μετριασμός δεν θα μπορεί να χρησιμοποιηθεί σε ενημερώσεις ασφαλείας.

Σημαντική σημείωση

Όλοι οι προσωρινοί μετριασμοί για αυτό το σενάριο θα καταργηθούν τον Ιούλιο του 2022 και τον Αύγουστο του 2022, ανάλογα με την έκδοση των Windows που χρησιμοποιείτε (ανατρέξτε στον παρακάτω πίνακα). Δεν θα υπάρχει άλλη επιλογή εναλλακτικής λύσης σε μεταγενέστερες ενημερώσεις. Όλες οι μη συμβατές συσκευές πρέπει να ταυτοποιούνται χρησιμοποιώντας τα συμβάντα ελέγχου που ξεκινούν τον Ιανουάριο του 2022 και να ενημερώνονται ή να αντικαθίστανται από την κατάργηση μετριασμού από τα τέλη Ιουλίου 2022.

Μετά τον Ιούλιο του 2022, οι συσκευές που δεν συμμορφώνονται με την προδιαγραφή RFC 4456 και το CVE-2021-33764 δεν θα μπορούν να χρησιμοποιηθούν με μια ενημερωμένη συσκευή Windows.

Ημερομηνία-στόχος Εκδήλωση Ισχύει για
13 Ιουλίου 2021 Ενημερώσεις που κυκλοφόρησαν με αλλαγές θωράκισης για το CVE-2021-33764. Όλες οι νεότερες ενημερώσεις έχουν ενεργοποιημένη αυτή την αλλαγή θωράκισης από προεπιλογή. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
27 Ιουλίου 2021 Ενημερώσεις που κυκλοφόρησαν με προσωρινό μετριασμό για την αντιμετώπιση προβλημάτων εκτύπωσης και σάρωσης σε μη συμβατές συσκευές. Ενημερώσεις που κυκλοφόρησαν σε αυτήν την ημερομηνία ή σε μεταγενέστερη ημερομηνία πρέπει να εγκατασταθούν στον ελεγκτή τομέα σας και ο μετριασμός πρέπει να ενεργοποιηθεί μέσω κλειδιού μητρώου, ακολουθώντας τα παρακάτω βήματα. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
29 Ιουλίου 2021 Ενημερώσεις που κυκλοφόρησαν με προσωρινό μετριασμό για την αντιμετώπιση προβλημάτων εκτύπωσης και σάρωσης σε μη συμβατές συσκευές. Ενημερώσεις έκδοση σε αυτήν την ημερομηνία ή μεταγενέστερη πρέπει να εγκατασταθεί στον ελεγκτή τομέα σας και ο μετριασμός πρέπει να ενεργοποιηθεί μέσω κλειδιού μητρώου, ακολουθώντας τα παρακάτω βήματα. Windows Server 2016
Ιανουάριος 25, 2022 Το Ενημερώσεις θα καταγράφει συμβάντα ελέγχου σε ελεγκτές τομέα της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory που προσδιορίζουν εκτυπωτές που είναι μη συμβατοί με RFC-4456 και αποτυγχάνουν στον έλεγχο ταυτότητας όταν οι ελεγκτές τομέα εγκαταστήσουν τις ενημερώσεις Ιουλίου 2022/Αυγούστου 2022 ή μεταγενέστερες. Windows Server 2022
Windows Server 2019
8 Φεβρουαρίου 2022 Το Ενημερώσεις θα καταγράφει συμβάντα ελέγχου σε ελεγκτές τομέα της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory που προσδιορίζουν εκτυπωτές που είναι μη συμβατοί με RFC-4456 και αποτυγχάνουν στον έλεγχο ταυτότητας όταν οι ελεγκτές τομέα εγκαταστήσουν τις ενημερώσεις Ιουλίου 2022/Αυγούστου 2022 ή μεταγενέστερες. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
Ιούλιος 21, 2022 Προαιρετική έκδοση ενημέρωσης προεπισκόπησης για την κατάργηση του προσωρινού μετριασμού, ώστε να απαιτούνται συσκευές εκτύπωσης και σάρωσης παραπόνων στο περιβάλλον σας. Windows Server 2019
Αύγουστος 9, 2022 Σημαντικό Έκδοση ενημέρωσης ασφαλείας για την κατάργηση προσωρινών μετριασμών, ώστε να απαιτούνται συσκευές εκτύπωσης και σάρωσης παραπόνων στο περιβάλλον σας.
Όλες οι ενημερώσεις που κυκλοφόρησαν αυτήν την ημέρα ή αργότερα δεν θα μπορούν να χρησιμοποιήσουν τον προσωρινό μετριασμό.
Οι εκτυπωτές και οι σαρωτές με έλεγχο ταυτότητας έξυπνης κάρτας πρέπει να συμμορφώνονται με την ενότητα 3.2.1 της προδιαγραφής RFC 4556 που απαιτείται για το CVE-2021-33764 μετά την εγκατάσταση αυτών των ενημερώσεων ή νεότερων σε ελεγκτές τομέα της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Για να χρησιμοποιήσετε τον προσωρινό μετριασμό στο περιβάλλον σας, ακολουθήστε τα εξής βήματα σε όλους τους ελεγκτές τομέα:

  1. Στους ελεγκτές τομέα, ορίστε την προσωρινή τιμή μητρώου μετριασμού που παρατίθεται παρακάτω σε 1 (ενεργοποίηση), χρησιμοποιώντας τον Επεξεργαστή μητρώου ή τα εργαλεία αυτοματισμού που είναι διαθέσιμα στο περιβάλλον σας.

    Σημείωση

    Σημείωση Αυτό το βήμα 1 μπορεί να γίνει πριν ή μετά τα βήματα 2 και 3.

  2. Εγκαταστήστε μια ενημέρωση που επιτρέπει τον προσωρινό μετριασμό που είναι διαθέσιμος σε ενημερώσεις που κυκλοφόρησαν στις 27 Ιουλίου 2021 ή σε μεταγενέστερες εκδόσεις (ακολουθούν οι πρώτες ενημερώσεις που επιτρέπουν τον προσωρινό μετριασμό):

  3. Επανεκκινήστε τον ελεγκτή τομέα σας.

Τιμή μητρώου για προσωρινό μετριασμό:

Σημείωση

Προειδοποίηση Εάν τροποποιήσετε εσφαλμένα το μητρώο με τη χρήση του Επεξεργαστή μητρώου ή κάποια άλλη μέθοδο, ενδέχεται να προκύψουν σοβαρά προβλήματα. Αυτά τα προβλήματα ενδέχεται να απαιτήσουν την επανεγκατάσταση του λειτουργικού συστήματος. Η Microsoft δεν μπορεί να εγγυηθεί ότι αυτά τα προβλήματα μπορούν να επιλυθούν. Τροποποιήστε το μητρώο με δική σας ευθύνη.

Δευτερεύον κλειδί μητρώου HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Τιμή Allow3DesFallback
Τύπος δεδομένων DWORD
Δεδομένα 1 – Ενεργοποιήστε τον προσωρινό μετριασμό.
0 – Ενεργοποιήστε την προεπιλεγμένη συμπεριφορά, απαιτώντας από τις συσκευές σας να συμμορφώνονται με την ενότητα 3.2.1 της προδιαγραφής RFC 4556.
Απαιτείται επανεκκίνηση; Όχι

Το παραπάνω κλειδί μητρώου μπορεί να δημιουργηθεί και η τιμή και το σύνολο δεδομένων χρησιμοποιώντας την ακόλουθη εντολή:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Συμβάντα ελέγχου

Η ενημέρωση Windows της 25ης Ιανουαρίου 2022 και της 8ης Φεβρουαρίου 2022 θα προσθέσει επίσης νέα αναγνωριστικά συμβάντων για να βοηθήσει στην αναγνώριση των συσκευών που επηρεάζονται.

Αρχείο καταγραφής συμβάντων Σύστημα
Τύπος συμβάντος Σφάλμα
Προέλευση συμβάντος Kdcsvc
Αναγνωριστικό συμβάντος 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Κείμενο συμβάντος Το πρόγραμμα-πελάτης Kerberos δεν παρείχε έναν υποστηριζόμενο τύπο κρυπτογράφησης για χρήση με το πρωτόκολλο PKINIT χρησιμοποιώντας τη λειτουργία κρυπτογράφησης.
  • Κύριο όνομα πελάτη: <Όνομα>\<τομέα Όνομα> πελάτη
  • Διεύθυνση IP υπολογιστή-πελάτη: IPv4/IPv6
  • Όνομα NetBIOS που παρέχεται από τον υπολογιστή-πελάτη: %3
Αρχείο καταγραφής συμβάντων Σύστημα
Τύπος συμβάντος Προειδοποίηση
Προέλευση συμβάντος Kdcsvc
Αναγνωριστικό συμβάντος 308
40 (Windows Server 2008 R2 SP1, Windows Server SP2 2008)
Κείμενο συμβάντος Ένας μη συμμορφούμενος υπολογιστής-πελάτης PKINIT Kerberos ολοκλήρωσε έλεγχο ταυτότητας σε αυτόν τον ελεγκτή τομέα. Ο έλεγχος ταυτότητας επιτρεπόταν επειδή είχε οριστεί το KDCGlobalAllowDesFallBack. Στο μέλλον, αυτές οι συνδέσεις θα αποτυγχάνουν στον έλεγχο ταυτότητας. Προσδιορίστε τη συσκευή και εξετάστε το ενδεχόμενο αναβάθμισης της υλοποίησης του Kerberos
  • Κύριο όνομα πελάτη: <Όνομα>\<τομέα Όνομα> πελάτη
  • Διεύθυνση IP υπολογιστή-πελάτη: IPv4/IPv6
  • Όνομα NetBIOS που παρέχεται από τον υπολογιστή-πελάτη: %3

Κατάσταση

Η Microsoft έχει επιβεβαιώσει ότι πρόκειται για ένα ζήτημα που αφορά τα προϊόντα της Microsoft που παρατίθενται στην ενότητα "Ισχύει για".