KB5004442—Διαχείριση αλλαγών για την παράκαμψη δυνατοτήτων ασφαλείας διακομιστή Windows DCOM (CVE-2021-26414)

Ισχύει για
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Σημείωση

ΕΝΗΜΕΡΩΘΗΚΕ 20 Μαρτίου 2023 - Ενότητα διαθεσιμότητας

Σύνοψη

Το Κατανεμημένο μοντέλο αντικειμένων στοιχείων (DCOM) Remote Protocol είναι ένα πρωτόκολλο για την έκθεση αντικειμένων εφαρμογών χρησιμοποιώντας κλήσεις απομακρυσμένης διαδικασίας (RPC). Το DCOM χρησιμοποιείται για την επικοινωνία μεταξύ των στοιχείων λογισμικού δικτυωμένων συσκευών. Απαιτούνται αλλαγές θωράκισης στο DCOM για το CVE-2021-26414. Επομένως, συνιστάται να επαληθεύσετε εάν οι εφαρμογές-πελάτες ή διακομιστές στο περιβάλλον σας που χρησιμοποιούν DCOM ή RPC λειτουργούν όπως αναμένεται με ενεργοποιημένες τις αλλαγές θωράκισης.

Σημείωση Συνιστάται ιδιαίτερα να εγκαταστήσετε την πιο πρόσφατη διαθέσιμη ενημερωμένη έκδοση ασφαλείας. Παρέχουν προηγμένη προστασία από τις πιο πρόσφατες απειλές ασφαλείας. Παρέχουν επίσης δυνατότητες που έχουμε προσθέσει για την υποστήριξη της μετεγκατάστασης. Για περισσότερες πληροφορίες και γενικό πλαίσιο σχετικά με τον τρόπο θωράκισης του DCOM, ανατρέξτε στο θέμα Θωράκιση ελέγχου ταυτότητας DCOM: τι πρέπει να γνωρίζετε.

Η πρώτη φάση των ενημερώσεων DCOM κυκλοφόρησε στις 8 Ιουνίου 2021. Σε αυτήν την ενημερωμένη έκδοση, η θωράκιση DCOM ήταν απενεργοποιημένη από προεπιλογή. Μπορείτε να τους ενεργοποιήσετε τροποποιώντας το μητρώο όπως περιγράφεται στην ενότητα "Ρύθμιση μητρώου για ενεργοποίηση ή απενεργοποίηση των αλλαγών θωράκισης" παρακάτω. Η δεύτερη φάση των ενημερώσεων DCOM κυκλοφόρησε στις 14 Ιουνίου 2022. Αυτό άλλαξε τη θωράκιση σε ενεργοποιημένη από προεπιλογή, αλλά διατήρησε τη δυνατότητα απενεργοποίησης των αλλαγών χρησιμοποιώντας τις ρυθμίσεις κλειδιού μητρώου. Η τελική φάση των ενημερώσεων DCOM θα κυκλοφορήσει τον Μάρτιο του 2023. Θα διατηρήσει ενεργοποιημένη τη θωράκιση DCOM και θα καταργήσει τη δυνατότητα απενεργοποίησής της.

Λωρίδα χρόνου

Ενημέρωση έκδοσης Αλλαγή συμπεριφοράς
Ιούνιος 8, 2021 Έκδοση φάσης 1 - Οι αλλαγές θωράκισης είναι απενεργοποιημένες από προεπιλογή, αλλά με τη δυνατότητα ενεργοποίησής τους με τη χρήση κλειδιού μητρώου.
14 Ιουνίου 2022 Έκδοση φάσης 2 - Οι αλλαγές θωράκισης ενεργοποιούνται από προεπιλογή, αλλά με τη δυνατότητα απενεργοποίησής τους χρησιμοποιώντας ένα κλειδί μητρώου.
14 Μαρτίου 2023 Έκδοση φάσης 3 - Οι αλλαγές θωράκισης είναι ενεργοποιημένες από προεπιλογή χωρίς δυνατότητα απενεργοποίησής τους. Σε αυτό το σημείο, πρέπει να επιλύσετε τυχόν προβλήματα συμβατότητας με τις αλλαγές θωράκισης και τις εφαρμογές στο περιβάλλον σας.

Δοκιμές για συμβατότητα θωράκισης DCOM

Νέα συμβάντα σφάλματος DCOM

Για να σας βοηθήσουμε να προσδιορίσετε τις εφαρμογές που ενδέχεται να παρουσιάσουν ζητήματα συμβατότητας μετά την ενεργοποίηση των αλλαγών θωρακισμού ασφαλείας DCOM, προσθέσαμε νέα συμβάντα σφάλματος DCOM στο αρχείο καταγραφής συστήματος. Δείτε τους παρακάτω πίνακες. Το σύστημα θα καταγράψει αυτά τα συμβάντα, εάν εντοπίσει ότι μια εφαρμογή-πελάτης DCOM προσπαθεί να ενεργοποιήσει ένα διακομιστή DCOM χρησιμοποιώντας ένα επίπεδο ελέγχου ταυτότητας που είναι μικρότερο από RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Μπορείτε να κάνετε ανίχνευση στη συσκευή-πελάτη από το αρχείο καταγραφής συμβάντων πλευράς διακομιστή και να χρησιμοποιήσετε αρχεία καταγραφής συμβάντων υπολογιστή-πελάτη για να βρείτε την εφαρμογή.

Συμβάντα διακομιστή - Υποδεικνύουν ότι ο διακομιστής λαμβάνει αιτήσεις χαμηλότερου επιπέδου

Αναγνωριστικό συμβάντος Μήνυμα
10036 "Η πολιτική επιπέδου ελέγχου ταυτότητας από την πλευρά του διακομιστή δεν επιτρέπει στο χρήστη %1\%2 SID (%3) από τη διεύθυνση %4 να ενεργοποιήσει το διακομιστή DCOM. Αυξήστε το επίπεδο ελέγχου ταυτότητας ενεργοποίησης τουλάχιστον για να RPC_C_AUTHN_LEVEL_PKT_INTEGRITY στην εφαρμογή-πελάτη."
(%1 – τομέας, %2 – όνομα χρήστη, %3 – SID χρήστη, %4 – διεύθυνση IP υπολογιστή-πελάτη)

Συμβάντα προγράμματος-πελάτη – Υποδεικνύει ποια εφαρμογή στέλνει αιτήσεις χαμηλότερου επιπέδου

Αναγνωριστικό συμβάντος Μήνυμα
10037 "Η εφαρμογή %1 με PID %2 ζητά την ενεργοποίηση του CLSID %3 στον υπολογιστή%4 με ρητά καθορισμένο επίπεδο ελέγχου ταυτότητας στο %5. Το χαμηλότερο επίπεδο ελέγχου ταυτότητας ενεργοποίησης που απαιτείται από το DCOM είναι 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Για να αυξήσετε το επίπεδο ελέγχου ταυτότητας ενεργοποίησης, επικοινωνήστε με τον προμηθευτή της εφαρμογής."
10038 "Η εφαρμογή %1 με PID %2 ζητά την ενεργοποίηση του CLSID %3 στον υπολογιστή %4 με προεπιλεγμένο επίπεδο ελέγχου ταυτότητας ενεργοποίησης στο %5. Το χαμηλότερο επίπεδο ελέγχου ταυτότητας ενεργοποίησης που απαιτείται από το DCOM είναι 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Για να αυξήσετε το επίπεδο ελέγχου ταυτότητας ενεργοποίησης, επικοινωνήστε με τον προμηθευτή της εφαρμογής."
(%1 – Διαδρομή εφαρμογής, %2 – PID εφαρμογής, %3 – CLSID της κλάσης COM από την οποία ζητείται η ενεργοποίηση της εφαρμογής, %4 – Όνομα υπολογιστή, %5 – Τιμή επιπέδου ελέγχου ταυτότητας)

Διαθεσιμότητα

Αυτά τα συμβάντα σφάλματος είναι διαθέσιμα μόνο για ένα υποσύνολο εκδόσεων των Windows. Δείτε τον παρακάτω πίνακα.

Έκδοση των Windows Διαθέσιμο στις ή μετά από αυτές τις ημερομηνίες
Windows Server 2022 27 Σεπτεμβρίου 2021
KB5005619
Windows 10, έκδοση 2004, Windows 10, έκδοση 20H2, Windows 10, έκδοση 21H1 Σεπτέμβριος 1, 2021
KB5005101
Windows 10, έκδοση 1909 Αύγουστος 26, 2021
KB5005103
Windows Server 2019, Windows 10, έκδοση 1809 Αύγουστος 26, 2021
KB5005102
Windows Server 2016, Windows 10, έκδοση 1607 14 Σεπτεμβρίου 2021
KB5005573
Windows Server 2012 R2 και Windows 8.1 12 Οκτωβρίου 2021
KB5006714
Windows 11, έκδοση 22H2 Σεπτέμβριος 30, 2022
KB5017389

Αίτηση από την πλευρά του προγράμματος-πελάτη για ενημέρωση κώδικα αυτόματης ανύψωσης

Επίπεδο ελέγχου ταυτότητας για όλες τις μη ανώνυμες αιτήσεις ενεργοποίησης

Για να μειώσουμε τα προβλήματα συμβατότητας εφαρμογών, αυξήσαμε αυτόματα το επίπεδο ελέγχου ταυτότητας για όλες τις μη ανώνυμες αιτήσεις ενεργοποίησης από υπολογιστές-πελάτες DCOM που βασίζονται στα Windows σε RPC_C_AUTHN_LEVEL_PKT_INTEGRITY στο ελάχιστο. Με αυτήν την αλλαγή, οι περισσότερες αιτήσεις προγράμματος-πελάτη DCOM που βασίζονται στα Windows θα γίνονται αυτόματα αποδεκτές με τις αλλαγές θωράκισης DCOM ενεργοποιημένες από την πλευρά του διακομιστή, χωρίς καμία περαιτέρω τροποποίηση στο πρόγραμμα-πελάτη DCOM. Επιπλέον, τα περισσότερα προγράμματα-πελάτες DCOM των Windows θα λειτουργούν αυτόματα με τις αλλαγές θωράκισης DCOM από την πλευρά του διακομιστή χωρίς καμία περαιτέρω τροποποίηση στο πρόγραμμα-πελάτη DCOM.

Σημείωση Αυτή η ενημερωμένη έκδοση κώδικα θα συνεχίσει να περιλαμβάνεται στις αθροιστικές ενημερωμένες εκδόσεις.

Λωρίδα χρόνου ενημέρωσης διορθωτικού προγράμματος

Από την αρχική κυκλοφορία τον Νοέμβριο του 2022, η ενημέρωση κώδικα αυτόματης αναβάθμισης είχε μερικές ενημερώσεις.

  • Ενημέρωση Νοεμβρίου 2022

    • Αυτή η ενημέρωση αύξησε αυτόματα το επίπεδο ελέγχου ταυτότητας ενεργοποίησης σε ακεραιότητα πακέτων. Αυτή η αλλαγή απενεργοποιήθηκε από προεπιλογή στις εκδόσεις Windows Server 2016 και Windows Server 2019.
  • Ενημέρωση Δεκεμβρίου 2022

    • Η αλλαγή του Νοεμβρίου ήταν ενεργοποιημένη από προεπιλογή για το Windows Server 2016 και το Windows Server 2019.
    • Αυτή η ενημέρωση αντιμετώπισε επίσης ένα πρόβλημα που επηρέαζε την ανώνυμη ενεργοποίηση στις Windows Server 2016 και Windows Server 2019.
  • Ενημέρωση Ιανουαρίου 2023

    • Αυτή η ενημέρωση επιδιορθώθηκε ένα πρόβλημα που επηρέαζε την ανώνυμη ενεργοποίηση σε πλατφόρμες από το Windows Server 2008 έως το Windows 10 (αρχική έκδοση Ιουλίου 2015).

Εάν έχετε εγκαταστήσει τις αθροιστικές ενημερώσεις ασφαλείας από τον Ιανουάριο του 2023 στους υπολογιστές-πελάτες και τους διακομιστές σας, θα έχουν πλήρως ενεργοποιημένη την πιο πρόσφατη ενημέρωση κώδικα αυτόματης ανύψωσης.

Ρύθμιση μητρώου για την ενεργοποίηση ή την απενεργοποίηση των αλλαγών θωράκισης

Κατά τη διάρκεια των φάσεων λωρίδας χρόνου στις οποίες μπορείτε να ενεργοποιήσετε ή να απενεργοποιήσετε τις αλλαγές θωράκισης για το CVE-2021-26414, μπορείτε να χρησιμοποιήσετε το ακόλουθο κλειδί μητρώου:

  • Διαδρομή: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Όνομα τιμής: "RequireIntegrityActivationAuthenticationLevel"
  • Τύπος: dword
  • Τιμή δεδομένων: προεπιλογή= 0x00000000 σημαίνει απενεργοποίηση. 0x00000001 σημαίνει ενεργοποιημένος. Εάν αυτή η τιμή δεν έχει οριστεί, η προεπιλογή θα είναι ενεργοποιημένη.

Σημείωση Πρέπει να εισαγάγετε δεδομένα τιμής σε δεκαεξαδική μορφή.

Σημαντικό Για να τεθεί σε ισχύ αφού ρυθμίσετε αυτό το κλειδί μητρώου, πρέπει να επανεκκινήσετε τη συσκευή σας.

Σημείωση Αν ενεργοποιήσετε το παραπάνω κλειδί μητρώου, οι διακομιστές DCOM θα επιβάλουν Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY ή νεότερη έκδοση για ενεργοποίηση. Αυτό δεν επηρεάζει την ανώνυμη ενεργοποίηση (ενεργοποίηση με χρήση του επιπέδου ελέγχου ταυτότητας RPC_C_AUTHN_LEVEL_NONE). Εάν ο διακομιστής DCOM επιτρέπει την ανώνυμη ενεργοποίηση, θα εξακολουθεί να επιτρέπεται ακόμη και όταν είναι ενεργοποιημένες οι αλλαγές θωράκισης DCOM.

Σημείωση Αυτή η τιμή μητρώου δεν υπάρχει από προεπιλογή. Πρέπει να το δημιουργήσετε. Τα Windows θα το διαβάσουν εάν υπάρχει και δεν θα το αντικαταστήσουν.

Σημείωση Η εγκατάσταση μεταγενέστερων ενημερώσεων δεν θα αλλάξει ούτε θα καταργήσει υπάρχουσες καταχωρήσεις και ρυθμίσεις μητρώου.