Actualizaciones de CredSSP para CVE-2018-0886

Se aplica a
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

Resumen

El Protocolo del proveedor de compatibilidad para la seguridad de las credenciales (CredSSP) es un proveedor de autenticación que procesa las solicitudes de autenticación para otras aplicaciones.

Existe una vulnerabilidad de ejecución de código remoto en versiones sin revisiones de CredSSP. Un atacante que consiga aprovechar esta vulnerabilidad podría transmitir las credenciales de usuario para ejecutar código en el sistema de destino. Cualquier aplicación que dependa de CredSSP para la autenticación puede ser vulnerable a este tipo de ataque.

Esta actualización de seguridad soluciona la vulnerabilidad corrigiendo el modo en que CredSSP valida las solicitudes durante el proceso de autenticación.

Para obtener más información sobre la vulnerabilidad, consulte CVE-2018-0886.

Actualizaciones

13 de marzo de 2018

La versión inicial del 13 de marzo de 2018 actualiza el protocolo de autenticación CredSSP y los clientes de Escritorio remoto para todas las plataformas afectadas.

La mitigación consiste en instalar la actualización en todos los sistemas operativos cliente y servidor elegibles y, luego, usar la configuración de la Directiva de grupo incluida o equivalentes basadas en el Registro para administrar las opciones de configuración en los equipos cliente y servidor. Se recomienda que los administradores apliquen la directiva y la establezcan en "Forzar clientes actualizados" o "Mitigados" en los equipos cliente y servidor lo antes posible.  Estos cambios requerirán un reinicio de los sistemas afectados.

Preste mucha atención a los pares de configuración de la Directiva de grupo o del Registro que dan lugar a interacciones "bloqueadas" entre clientes y servidores en la tabla de compatibilidad que aparece más adelante en este artículo.

17 de abril de 2018

La actualización del cliente de Escritorio remoto (RDP) en KB 4093120 mejorará el mensaje de error que se presenta cuando un cliente actualizado no puede conectarse a un servidor que no se ha actualizado.

8 de mayo de 2018

Actualización para cambiar la configuración predeterminada de Vulnerable a Mitigado.

Los números relacionados de Microsoft Knowledge Base se muestran en CVE-2018-0886.

De forma predeterminada, después de instalar esta actualización, los clientes revisados no pueden comunicarse con servidores sin revisiones Use la matriz de interoperabilidad y la configuración de directiva de grupo descritas en este artículo para habilitar una configuración "permitida".

Directiva de grupo

Ruta de acceso y nombre de configuración de directiva Descripción
Ruta de directiva: Configuración del equipo -> Plantillas administrativas -> Sistema -> Delegación de credenciales

Nombre de configuración: Corrección de Oracle de cifrado
Corrección de oráculo de cifrado
Esta configuración de directiva se aplica a las aplicaciones que usan el componente CredSSP (por ejemplo, Conexión a Escritorio remoto).
Algunas versiones del protocolo CredSSP son vulnerables a un ataque de oráculo de cifrado contra el cliente. Esta directiva controla la compatibilidad con clientes y servidores vulnerables. Esta directiva le permite establecer el nivel de protección que desee para la vulnerabilidad de oráculo de cifrado.
Si habilita esta configuración de directiva, la compatibilidad con la versión de CredSSP se seleccionará en función de las siguientes opciones:
Forzar clientes actualizados – Las aplicaciones cliente que usan CredSSP no podrán revertir a versiones inseguras y los servicios que usan CredSSP no aceptarán clientes sin revisiones.
Nota Esta configuración no debe implementarse hasta que todos los hosts remotos admitan la versión más reciente.
Mitigado – Las aplicaciones cliente que usan CredSSP no podrán revertir a versiones no seguras, pero los servicios que usan CredSSP aceptarán clientes sin revisiones.
Vulnerable – Las aplicaciones cliente que usan CredSSP expondrán los servidores remotos a ataques al admitir la reserva a versiones no seguras, y los servicios que usan CredSSP aceptarán clientes sin revisiones.

La directiva de grupo de corrección de Oracle de cifrado admite las tres opciones siguientes, que se deben aplicar a clientes y servidores:

Configuración de directiva Valor del Registro Comportamiento del cliente Comportamiento del servidor
Forzar clientes actualizados 0 Las aplicaciones cliente que usan CredSSP no podrán revertir a versiones inseguras. Los servicios que usan CredSSP no aceptarán clientes sin revisiones.

Nota Esta configuración no debe implementarse hasta que todos los clientes CredSSP de Windows y de terceros admitan la versión más reciente de CredSSP.
Mitigado 1 Las aplicaciones cliente que usan CredSSP no podrán revertir a versiones inseguras. Los servicios que usan CredSSP aceptarán clientes sin revisiones .
Vulnerable 2 Las aplicaciones cliente que usan CredSSP expondrán los servidores remotos a ataques al admitir la reserva a versiones no seguras. Los servicios que usan CredSSP aceptarán clientes sin revisiones .

Una segunda actualización, que se publicará el 8 de mayo de 2018, cambiará el comportamiento predeterminado a la opción "Mitigado".

Nota Cualquier cambio en la corrección de Oracle de cifrado requiere un reinicio.

Valor del Registro

Nota

Advertencia pueden producirse graves problemas si modifica incorrectamente el Registro mediante el Editor del Registro o con cualquier otro método. Es posible que estos problemas requieran que vuelva a instalar el sistema operativo. Microsoft no garantiza que dichos problemas se puedan resolver. Modifique el Registro bajo su propia responsabilidad.

La actualización introduce la siguiente configuración del Registro:

Ruta de acceso del Registro HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
Valor AllowEncryptionOracle
Tipo de fecha DWORD
¿Necesita reinicio?

Matriz de interoperabilidad

Es necesario actualizar tanto el cliente como el servidor, o es posible que Windows y los clientes CredSSP de terceros no puedan conectarse a hosts de Windows o de terceros. Consulte la siguiente matriz de interoperabilidad para ver qué escenarios son sucetibles a esta vulnerabilidad o pueden causar errores de funcionamiento.

Nota Al conectarse a un servidor de Escritorio remoto de Windows, el servidor se puede configurar para usar un mecanismo de reserva que emplee el protocolo TLS para la autenticación, y los usuarios pueden obtener resultados diferentes a los descritos en esta matriz. Esta matriz solo describe el comportamiento del protocolo CredSSP.

Servidor
Sin revisiones Forzar clientes actualizados Mitigado Vulnerable
Cliente Sin revisiones Permitido Bloqueado Permitido Permitido
Forzar clientes actualizados Bloqueado Permitido Permitido Permitido
Mitigado Bloqueado Permitido Permitido Permitido
Vulnerable Permitido Permitido Permitido Permitido
Configuración de cliente CVE-2018-0886 estado de la revisión
Sin revisiones Vulnerable
Forzar clientes actualizados Seguro
Mitigado Seguro
Vulnerable Vulnerable

Errores del registro de eventos de Windows

El id. de evento 6041 se registrará en clientes Windows revisados si el cliente y el host remoto están configurados en una configuración bloqueada.

Registro de eventos Sistema
Origen del evento LSA (LsaSrv)
Id. del evento 6041
Texto del mensaje del evento Una autenticación CredSSP para el <nombre> de host no pudo negociar una versión de protocolo común. El host remoto ofrecía la versión< del> protocolo que no está permitida por la corrección de Oracle de cifrado.

Errores generados por pares de configuración bloqueados por CredSSP por clientes RDP de Windows revisados

Errores presentados por el Cliente de Escritorio remoto sin la revisión del 17 de abril de 2018 (KB 4093120)

Clientes anteriores a Windows 8.1 y Windows Server 2012 R2 sin revisiones emparejados con servidores configurados con "Forzar clientes actualizados" Errores generados por pares de configuración bloqueados por CredSSP por clientes RDP de Windows 8.1/Windows Server 2012 R2 y posteriores revisados
Error de autenticación.
El token proporcionado a la función no es válido
Error de autenticación.
La función solicitada no se admite.

Errores presentados por el cliente de Escritorio remoto con la revisión del 17 de abril de 2018 (KB 4093120)

Clientes anteriores a Windows 8.1 y Windows Server 2012 R2 sin revisiones emparejados con servidores configurados con "Forzar clientes actualizados" Estos errores los generan los pares de configuración bloqueados por CredSSP por clientes RDP de Windows 8.1/Windows Server 2012 R2 y posteriores.
Error de autenticación.
El token proporcionado a la función no es válido.
Error de autenticación.
La función solicitada no se admite.
Equipo remoto: <nombre de host>
Esto podría deberse a la corrección del oráculo de cifrado de CredSSP.
Para obtener más información, consulte https://go.microsoft.com/fwlink/?linkid=866660

Servidores y clientes de escritorio remoto de terceros

Todos los clientes o servidores de terceros deben usar la última versión del protocolo CredSSP. Póngase en contacto con los proveedores para determinar si su software es compatible con el protocolo CredSSP más reciente.

Las actualizaciones del protocolo se pueden encontrar en el sitio de documentación del protocolo de Windows.

Cambios en los archivos

En esta actualización se han modificado los siguientes archivos del sistema:

  • tspkg.dll

El archivo credssp.dll permanece sin cambios. Para obtener más información, revise los artículos relevantes para obtener información sobre la versión del archivo.