Ισχύει για
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Αρχική ημερομηνία δημοσίευσης: 13 Φεβρουαρίου 2025

Αναγνωριστικό KB: 5053946

Εισαγωγή

Αυτό το έγγραφο περιγράφει την ανάπτυξη της προστασίας έναντι της δημόσιας γνωστοποίησης της δυνατότητας ασφαλείας Secure Boot που χρησιμοποιεί το κιτ εκκίνησης BlackLotus UEFI που παρακολουθείται από το CVE-2023-24932 για εταιρικά περιβάλλοντα.

Για να αποφευχθούν οι διακοπές, η Microsoft δεν σχεδιάζει να αναπτύξει αυτούς τους μετριασμούς σε επιχειρήσεις, αλλά παρέχει αυτές τις οδηγίες για να βοηθήσει τις επιχειρήσεις να εφαρμόσουν οι ίδιες τους μετριασμούς. Αυτό δίνει στις επιχειρήσεις τον έλεγχο του σχεδίου ανάπτυξης και του χρονοδιαγράμματος των αναπτύξεων.

Γρήγορα αποτελέσματα

Έχουμε διαιρέσει την ανάπτυξη σε πολλά βήματα που μπορούν να επιτευχθούν σε μια λωρίδα χρόνου που λειτουργεί για τον οργανισμό σας. Θα πρέπει να εξοικειωθείτε με αυτά τα βήματα. Αφού κατανοήσετε καλά τα βήματα, θα πρέπει να εξετάσετε πώς θα λειτουργήσουν στο περιβάλλον σας και να προετοιμάσετε σχέδια ανάπτυξης που λειτουργούν για την επιχείρησή σας στη λωρίδα χρόνου.

Η προσθήκη του νέου πιστοποιητικού Windows UEFI CA 2023 και η μη αξιοπιστία του πιστοποιητικού Microsoft Windows Production PCA 2011 απαιτεί τη συνεργασία του υλικολογισμικού της συσκευής. Δεδομένου ότι υπάρχει ένας μεγάλος συνδυασμός υλικού συσκευών και υλικολογισμικού και η Microsoft δεν είναι σε θέση να ελέγξει όλους τους συνδυασμούς, σας συνιστούμε να ελέγξετε αντιπροσωπευτικές συσκευές στο περιβάλλον σας πριν από την ευρεία ανάπτυξη. Συνιστάται να δοκιμάσετε τουλάχιστον μία συσκευή από κάθε τύπο που χρησιμοποιείται στον οργανισμό σας. Ορισμένα γνωστά προβλήματα συσκευών που θα αποκλείσουν αυτούς τους μετριασμούς τεκμηριώνονται στο πλαίσιο της KB5025885: Πώς να διαχειριστείτε τις ανακλήσεις της διαχείρισης εκκίνησης των Windows για αλλαγές ασφαλούς εκκίνησης που σχετίζονται με το CVE-2023-24932. Εάν εντοπίσετε ένα ζήτημα υλικολογισμικού συσκευής που δεν αναφέρεται στην ενότητα " Γνωστά ζητήματα ", συνεργαστείτε με τον προμηθευτή OEM για να αντιμετωπίσετε το πρόβλημα.

Ενημέρωση στο PCA2023 και τη νέα "Διαχείριση εκκίνησης"

  • Μετριασμός 1: Εγκαταστήστε τους ενημερωμένους ορισμούς πιστοποιητικών στη βάση δεδομένων Προσθέτει το νέο πιστοποιητικό Windows UEFI CA 2023 στη βάση δεδομένων υπογραφής ασφαλούς εκκίνησης UEFI (DB). Προσθέτοντας αυτό το πιστοποιητικό στη βάση δεδομένων, το υλικολογισμικό της συσκευής θα θεωρεί αξιόπιστες τις εφαρμογές εκκίνησης των Microsoft Windows που έχουν υπογραφεί από αυτό το πιστοποιητικό.

  • Μετριασμός 2: Ενημερώστε τη διαχείριση εκκίνησης στη συσκευή σας Εφαρμόζει τη νέα διαχείριση εκκίνησης των Windows που έχει υπογραφεί με το νέο πιστοποιητικό Windows UEFI CA 2023.

Αυτοί οι μετριασμοί είναι σημαντικοί για τη μακροπρόθεσμη δυνατότητα συντήρησης των Windows σε αυτές τις συσκευές. Επειδή το πιστοποιητικό PCA 2011 παραγωγής των Microsoft Windows στο υλικολογισμικό θα λήξει τον Οκτώβριο του 2026, οι συσκευές πρέπει να έχουν το νέο πιστοποιητικό Windows UEFI CA 2023 στο υλικολογισμικό πριν από τη λήξη τους, διαφορετικά η συσκευή δεν θα μπορεί πλέον να λαμβάνει ενημερώσεις των Windows, θέτοντάς την σε ευάλωτη κατάσταση ασφαλείας.

Ενημέρωση μέσων με δυνατότητα εκκίνησης

Μετά την εφαρμογή των μετριασμών 1 και 2 στις συσκευές σας, μπορείτε να ενημερώσετε όλα τα μέσα εκκίνησης που χρησιμοποιείτε στο περιβάλλον σας. Η ενημέρωση του μέσου εκκίνησης σημαίνει εφαρμογή του PCA2023 υπογεγραμμένου διαχειριστή εκκίνησης στο μέσο. Αυτό περιλαμβάνει την ενημέρωση των ειδώλων εκκίνησης δικτύου (όπως PxE και HTTP), των ειδώλων ISO και των μονάδων USB. Διαφορετικά, οι συσκευές στις οποίες εφαρμόζονται οι μετριασμοί δεν θα ξεκινούν από μέσα εκκίνησης που χρησιμοποιούν την παλαιότερη διαχείριση εκκίνησης των Windows και την αρχή έκδοσης πιστοποιητικών 2011. ​​​​

Εργαλεία και οδηγίες σχετικά με τον τρόπο ενημέρωσης κάθε τύπου μέσων εκκίνησης είναι διαθέσιμα εδώ:

Τύπος μέσου

Πόρος

ISO, μονάδες USB και ούτω καθεξής

KB5053484: Ενημέρωση των μέσων εκκίνησης των Windows για χρήση του PCA2023 υπογεγραμμένου διαχειριστή εκκίνησης

Διακομιστής εκκίνησης PXE

Η τεκμηρίωση θα παρασχεθεί αργότερα

Μη αξιόπιστο PCA2011 και εφαρμογή αριθμού ασφαλούς έκδοσης σε DBX

  • Μετριασμός 3: Ενεργοποίηση της ανάκλησης Καταργεί την αξιοπιστία του πιστοποιητικού Microsoft Windows Production PCA 2011 προσθέτοντάς το στο Secure Boot DBX του υλικολογισμικού. Αυτό θα έχει ως αποτέλεσμα το υλικολογισμικό να μην εμπιστεύεται όλους τους διαχειριστές εκκίνησης με υπογραφή CA του 2011 και οποιοδήποτε μέσο που βασίζεται στον υπογεγραμμένο διαχειριστή εκκίνησης της έκδοσης CA του 2011.

  • Μετριασμός 4: Εφαρμόστε την ενημέρωση αριθμού ασφαλούς έκδοσης στο υλικολογισμικό Εφαρμόζει την ενημέρωση Secure Version Number (SVN) στο Secure Boot DBX του υλικολογισμικού. Όταν αρχίζει να εκτελείται ένας διαχειριστής εκκίνησης με υπογραφή 2023, εκτελεί αυτοέλεγχο συγκρίνοντας το SVN που είναι αποθηκευμένο στο υλικολογισμικό με το SVN που είναι ενσωματωμένο στον διαχειριστή εκκίνησης. Εάν το SVN διαχείρισης εκκίνησης είναι χαμηλότερο από το SVN υλικολογισμικού, η διαχείριση εκκίνησης δεν θα εκτελεστεί. Αυτή η δυνατότητα εμποδίζει έναν εισβολέα από την επαναφορά της διαχείρισης εκκίνησης σε μια παλαιότερη, μη ενημερωμένη έκδοση. Για μελλοντικές ενημερώσεις ασφαλείας στη διαχείριση εκκίνησης, το SVN θα αυξηθεί και ο μετριασμός 4 θα πρέπει να εφαρμοστεί ξανά.

Αναφορές

CVE-2023-24932

KB5025885: Πώς μπορείτε να διαχειριστείτε τις ανακλήσεις της διαχείρισης εκκίνησης των Windows για αλλαγές ασφαλούς εκκίνησης που σχετίζονται με το CVE-2023-24932

KB5016061: Συμβάντα μεταβλητών ενημέρωσης Secure Boot DB και DBX

KB5053484: Ενημέρωση των μέσων εκκίνησης των Windows για χρήση του PCA2023 υπογεγραμμένου διαχειριστή εκκίνησης

Ημερομηνία αλλαγής

Περιγραφή αλλαγής

10 Ιουνίου 2026

  • Ενημερώθηκε η ενότητα "Ενημέρωση στο PCA2023 και τη νέα διαχείριση εκκίνησης"

Χρειάζεστε περισσότερη βοήθεια;

Θέλετε περισσότερες επιλογές;

Εξερευνήστε τα πλεονεκτήματα της συνδρομής, περιηγηθείτε σε εκπαιδευτικά σεμινάρια, μάθετε πώς μπορείτε να προστατεύσετε τη συσκευή σας και πολλά άλλα.