Resumen
El Protocolo del proveedor de compatibilidad para la seguridad de las credenciales (CredSSP) es un proveedor de autenticación que procesa las solicitudes de autenticación para otras aplicaciones.
Existe una vulnerabilidad de ejecución de código remoto en versiones sin revisiones de CredSSP. Un atacante que consiga aprovechar esta vulnerabilidad podría transmitir las credenciales de usuario para ejecutar código en el sistema de destino. Cualquier aplicación que dependa de CredSSP para la autenticación puede ser vulnerable a este tipo de ataque.
Esta actualización de seguridad soluciona la vulnerabilidad corrigiendo el modo en que CredSSP valida las solicitudes durante el proceso de autenticación.
Para obtener más información sobre la vulnerabilidad, consulte CVE-2018-0886.
Actualizaciones
13 de marzo de 2018
La versión inicial del 13 de marzo de 2018 actualiza el protocolo de autenticación CredSSP y los clientes de Escritorio remoto para todas las plataformas afectadas.
La mitigación consiste en instalar la actualización en todos los sistemas operativos cliente y servidor elegibles y, luego, usar la configuración de la Directiva de grupo incluida o equivalentes basadas en el Registro para administrar las opciones de configuración en los equipos cliente y servidor. Se recomienda que los administradores apliquen la directiva y la establezcan en "Forzar clientes actualizados" o "Mitigados" en los equipos cliente y servidor lo antes posible. Estos cambios requerirán un reinicio de los sistemas afectados.
Preste mucha atención a los pares de configuración de la Directiva de grupo o del Registro que dan lugar a interacciones "bloqueadas" entre clientes y servidores en la tabla de compatibilidad que aparece más adelante en este artículo.
17 de abril de 2018
La actualización del cliente de Escritorio remoto (RDP) en KB 4093120 mejorará el mensaje de error que se presenta cuando un cliente actualizado no puede conectarse a un servidor que no se ha actualizado.
8 de mayo de 2018
Actualización para cambiar la configuración predeterminada de Vulnerable a Mitigado.
Los números relacionados de Microsoft Knowledge Base se muestran en CVE-2018-0886.
De forma predeterminada, después de instalar esta actualización, los clientes revisados no pueden comunicarse con servidores sin revisiones Use la matriz de interoperabilidad y la configuración de directiva de grupo descritas en este artículo para habilitar una configuración "permitida".
Directiva de grupo
| Ruta de acceso y nombre de configuración de directiva | Descripción |
|---|---|
| Ruta de directiva: Configuración del equipo -> Plantillas administrativas -> Sistema -> Delegación de credenciales Nombre de configuración: Corrección de Oracle de cifrado |
Corrección de oráculo de cifrado Esta configuración de directiva se aplica a las aplicaciones que usan el componente CredSSP (por ejemplo, Conexión a Escritorio remoto). Algunas versiones del protocolo CredSSP son vulnerables a un ataque de oráculo de cifrado contra el cliente. Esta directiva controla la compatibilidad con clientes y servidores vulnerables. Esta directiva le permite establecer el nivel de protección que desee para la vulnerabilidad de oráculo de cifrado. Si habilita esta configuración de directiva, la compatibilidad con la versión de CredSSP se seleccionará en función de las siguientes opciones: Forzar clientes actualizados – Las aplicaciones cliente que usan CredSSP no podrán revertir a versiones inseguras y los servicios que usan CredSSP no aceptarán clientes sin revisiones. Nota Esta configuración no debe implementarse hasta que todos los hosts remotos admitan la versión más reciente. Mitigado – Las aplicaciones cliente que usan CredSSP no podrán revertir a versiones no seguras, pero los servicios que usan CredSSP aceptarán clientes sin revisiones. Vulnerable – Las aplicaciones cliente que usan CredSSP expondrán los servidores remotos a ataques al admitir la reserva a versiones no seguras, y los servicios que usan CredSSP aceptarán clientes sin revisiones. |
La directiva de grupo de corrección de Oracle de cifrado admite las tres opciones siguientes, que se deben aplicar a clientes y servidores:
| Configuración de directiva | Valor del Registro | Comportamiento del cliente | Comportamiento del servidor |
|---|---|---|---|
| Forzar clientes actualizados | 0 | Las aplicaciones cliente que usan CredSSP no podrán revertir a versiones inseguras. | Los servicios que usan CredSSP no aceptarán clientes sin revisiones. Nota Esta configuración no debe implementarse hasta que todos los clientes CredSSP de Windows y de terceros admitan la versión más reciente de CredSSP. |
| Mitigado | 1 | Las aplicaciones cliente que usan CredSSP no podrán revertir a versiones inseguras. | Los servicios que usan CredSSP aceptarán clientes sin revisiones . |
| Vulnerable | 2 | Las aplicaciones cliente que usan CredSSP expondrán los servidores remotos a ataques al admitir la reserva a versiones no seguras. | Los servicios que usan CredSSP aceptarán clientes sin revisiones . |
Una segunda actualización, que se publicará el 8 de mayo de 2018, cambiará el comportamiento predeterminado a la opción "Mitigado".
Nota Cualquier cambio en la corrección de Oracle de cifrado requiere un reinicio.
Valor del Registro
Nota
Advertencia pueden producirse graves problemas si modifica incorrectamente el Registro mediante el Editor del Registro o con cualquier otro método. Es posible que estos problemas requieran que vuelva a instalar el sistema operativo. Microsoft no garantiza que dichos problemas se puedan resolver. Modifique el Registro bajo su propia responsabilidad.
La actualización introduce la siguiente configuración del Registro:
| Ruta de acceso del Registro | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| Valor | AllowEncryptionOracle |
| Tipo de fecha | DWORD |
| ¿Necesita reinicio? | Sí |
Matriz de interoperabilidad
Es necesario actualizar tanto el cliente como el servidor, o es posible que Windows y los clientes CredSSP de terceros no puedan conectarse a hosts de Windows o de terceros. Consulte la siguiente matriz de interoperabilidad para ver qué escenarios son sucetibles a esta vulnerabilidad o pueden causar errores de funcionamiento.
Nota Al conectarse a un servidor de Escritorio remoto de Windows, el servidor se puede configurar para usar un mecanismo de reserva que emplee el protocolo TLS para la autenticación, y los usuarios pueden obtener resultados diferentes a los descritos en esta matriz. Esta matriz solo describe el comportamiento del protocolo CredSSP.
| Servidor | |||||
|---|---|---|---|---|---|
| Sin revisiones | Forzar clientes actualizados | Mitigado | Vulnerable | ||
| Cliente | Sin revisiones | Permitido | Bloqueado | Permitido | Permitido |
| Forzar clientes actualizados | Bloqueado | Permitido | Permitido | Permitido | |
| Mitigado | Bloqueado | Permitido | Permitido | Permitido | |
| Vulnerable | Permitido | Permitido | Permitido | Permitido |
| Configuración de cliente | CVE-2018-0886 estado de la revisión |
|---|---|
| Sin revisiones | Vulnerable |
| Forzar clientes actualizados | Seguro |
| Mitigado | Seguro |
| Vulnerable | Vulnerable |
Errores del registro de eventos de Windows
El id. de evento 6041 se registrará en clientes Windows revisados si el cliente y el host remoto están configurados en una configuración bloqueada.
| Registro de eventos | Sistema |
|---|---|
| Origen del evento | LSA (LsaSrv) |
| Id. del evento | 6041 |
| Texto del mensaje del evento | Una autenticación CredSSP para el <nombre> de host no pudo negociar una versión de protocolo común. El host remoto ofrecía la versión< del> protocolo que no está permitida por la corrección de Oracle de cifrado. |
Errores generados por pares de configuración bloqueados por CredSSP por clientes RDP de Windows revisados
Errores presentados por el Cliente de Escritorio remoto sin la revisión del 17 de abril de 2018 (KB 4093120)
| Clientes anteriores a Windows 8.1 y Windows Server 2012 R2 sin revisiones emparejados con servidores configurados con "Forzar clientes actualizados" | Errores generados por pares de configuración bloqueados por CredSSP por clientes RDP de Windows 8.1/Windows Server 2012 R2 y posteriores revisados |
|---|---|
| Error de autenticación. El token proporcionado a la función no es válido |
Error de autenticación. La función solicitada no se admite. |
Errores presentados por el cliente de Escritorio remoto con la revisión del 17 de abril de 2018 (KB 4093120)
| Clientes anteriores a Windows 8.1 y Windows Server 2012 R2 sin revisiones emparejados con servidores configurados con "Forzar clientes actualizados" | Estos errores los generan los pares de configuración bloqueados por CredSSP por clientes RDP de Windows 8.1/Windows Server 2012 R2 y posteriores. |
|---|---|
| Error de autenticación. El token proporcionado a la función no es válido. |
Error de autenticación. La función solicitada no se admite. Equipo remoto: <nombre de host> Esto podría deberse a la corrección del oráculo de cifrado de CredSSP. Para obtener más información, consulte https://go.microsoft.com/fwlink/?linkid=866660 |
Servidores y clientes de escritorio remoto de terceros
Todos los clientes o servidores de terceros deben usar la última versión del protocolo CredSSP. Póngase en contacto con los proveedores para determinar si su software es compatible con el protocolo CredSSP más reciente.
Las actualizaciones del protocolo se pueden encontrar en el sitio de documentación del protocolo de Windows.
Cambios en los archivos
En esta actualización se han modificado los siguientes archivos del sistema:
- tspkg.dll
El archivo credssp.dll permanece sin cambios. Para obtener más información, revise los artículos relevantes para obtener información sobre la versión del archivo.