KB5005408: la autenticación con tarjeta inteligente puede provocar errores de impresión y de examen

Se aplica a
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Síntomas

Es posible que se produzca un error en la impresión y el escaneado cuando estos dispositivos usan la autenticación de tarjeta inteligente (PIV).

Nota

Nota Los dispositivos que se ven afectados al usar la autenticación de tarjeta inteligente (PIV) deberían funcionar según lo previsto al usar la autenticación de nombre de usuario y contraseña.

Causa

El 13 de julio de 2021, Microsoft publicó cambios de protección para CVE-2021-33764 Esto puede provocar este problema al instalar actualizaciones publicadas el 13 de julio de 2021 o versiones posteriores en un controlador de dominio (DC).  Los dispositivos afectados son impresoras de autenticación de tarjetas inteligentes, escáneres y dispositivos multifunción que no admiten ninguno de los Diffie-Hellman (DH) para el intercambio de claves durante la autenticación Kerberos PKINIT o no anuncian la compatibilidad con des-ede3-cbc ("triple DES") durante la solicitud Kerberos AS .

Según la sección 3.2.1 de la especificación RFC 4556, para que este intercambio de claves funcione, el cliente tiene que admitir y notificar al centro de distribución de claves (KDC) su compatibilidad con des-ede3-cbc ("triple DES"). Se rechazarán los clientes que inicien Kerberos PKINIT con intercambio de claves en modo de cifrado, pero que no admitan ni indiquen al KDC que admiten des-ede3-cbc ("triple DES").

Para que los dispositivos cliente de impresoras y escáneres sean compatibles, deben:

  • Use Diffie-Hellman para el intercambio de claves durante la autenticación PKINIT Kerberos (preferido).
  • O bien, ambos apoyan y notifican a la KDC su apoyo a des-ede3-cbc ("triple DES").

Pasos siguientes

Si tiene este problema con los dispositivos de impresión o escaneo, compruebe que está usando los últimos controladores y firmware disponibles para su dispositivo. Si el firmware y los controladores están actualizados y sigue teniendo este problema, le recomendamos que se ponga en contacto con el fabricante del dispositivo. Pregunte si es necesario un cambio de configuración para que el dispositivo cumpla con el cambio de protección para CVE-2021-33764 o si se pondrá a disposición una actualización compatible.

Si actualmente no hay ninguna manera de hacer que los dispositivos cumplan con la sección 3.2.1 de la especificación RFC 4556 como se requiere para CVE-2021-33764, ahora hay disponible una mitigación temporal mientras trabaja con el fabricante del dispositivo de impresión o digitalización para que su entorno cumpla con la escala de tiempo siguiente.

Nota

Importante Debe tener los dispositivos no compatibles actualizados y compatibles o reemplazados antes del 12 de julio de 2022, cuando la mitigación temporal no se podrá usar en las actualizaciones de seguridad.

Aviso importante

Toda mitigación temporal para este escenario se quitará en julio de 2022 y agosto de 2022, en función de la versión de Windows que use (consulte la tabla siguiente). No habrá más opciones de reserva en actualizaciones posteriores. Todos los dispositivos no compatibles deben identificarse mediante los eventos de auditoría a partir de enero de 2022 y actualizarse o reemplazarse mediante la eliminación de mitigación a partir de finales de julio de 2022.

Después de julio de 2022, los dispositivos que no sean compatibles con la especificación RFC 4456 y CVE-2021-33764 no se podrán usar con un dispositivo Windows actualizado.

Fecha de destino Evento Se aplica a
13 de julio de 2021 Novedades publicadas con los cambios de protección para CVE-2021-33764. Todas las actualizaciones posteriores tienen activado este cambio de protección de forma predeterminada. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 R2 SP2
27 de julio de 2021 Novedades publicadas con mitigación temporal para solucionar problemas de impresión y digitalización en dispositivos no compatibles. Las novedades publicadas en esta fecha o posterior deben instalarse en su controlador de dominio y la mitigación debe activarse mediante la clave del Registro mediante los pasos siguientes. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 R2 SP2
29 de julio de 2021 Novedades publicadas con mitigación temporal para solucionar problemas de impresión y digitalización en dispositivos no compatibles. La versión de novedades en esta fecha o posterior debe instalarse en el controlador de dominio y la mitigación debe activarse mediante la clave del Registro mediante los pasos siguientes. Windows Server 2016
25 de enero de 2022 Las novedades registrarán eventos de auditoría en los controladores de dominio de Active Directory que identifican impresoras que son RFC-4456, impresoras incompatibles que no superan la autenticación una vez que los controladores de dominio instalan las actualizaciones de julio de 2022/agosto de 2022 o posteriores. Windows Server 2022
Windows Server 2019
8 de febrero de 2022 Las novedades registrarán eventos de auditoría en los controladores de dominio de Active Directory que identifican impresoras que son RFC-4456, impresoras incompatibles que no superan la autenticación una vez que los controladores de dominio instalan las actualizaciones de julio de 2022/agosto de 2022 o posteriores. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 R2 SP2
21 de julio de 2022 Versión preliminar opcional de actualización para quitar la mitigación temporal y requerir dispositivos de impresión y digitalización de quejas en su entorno. Windows Server 2019
9 de agosto de 2022 Importante Versión de actualización de seguridad para quitar la mitigación temporal y requerir dispositivos de impresión y digitalización de quejas en su entorno.
Todas las actualizaciones publicadas este día o más tarde no podrán usar la mitigación temporal.
Las impresoras y escáneres que autentican tarjetas inteligentes deben cumplir con la sección 3.2.1 de la especificación RFC 4556 requerida para CVE-2021-33764 después de instalar estas actualizaciones o posteriormente en controladores de dominio de Active Directory
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 R2 SP2

Para utilizar la mitigación temporal en su entorno, siga estos pasos en todos los controladores de dominio:

  1. En los controladores de dominio, establezca el valor del Registro de mitigación temporal que se muestra a continuación en 1 (habilitar) mediante el Editor del Registro o las herramientas de automatización disponibles en su entorno.

    Nota

    Nota Este paso 1 se puede realizar antes o después de los pasos 2 y 3.

  2. Instale una actualización que permita la mitigación temporal disponible en las actualizaciones publicadas el 27 de julio de 2021 o posteriores (a continuación se muestran las primeras actualizaciones que permiten la mitigación temporal):

  3. Reinicie el controlador de dominio.

Valor del Registro para la mitigación temporal:

Nota

Advertencia pueden producirse graves problemas si modifica incorrectamente el Registro mediante el Editor del Registro o con cualquier otro método. Es posible que estos problemas requieran que vuelva a instalar el sistema operativo. Microsoft no puede garantizar que se puedan resolver estos problemas. Modifique el Registro bajo su propia responsabilidad.

Subclave del Registro HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Valor Allow3DesFallback
Tipo de datos DWORD
Datos 1 : habilitar la mitigación temporal.
0 : habilitar el comportamiento predeterminado, haciendo que los dispositivos cumplan con la sección 3.2.1 de la especificación RFC 4556.
¿Es necesario reiniciar ? No

La clave del Registro anterior se puede crear y el valor y el conjunto de datos mediante el siguiente comando:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Eventos de auditoría

La actualización de Windows del 25 de enero de 2022 y del 8 de febrero de 2022 también agregará nuevos identificadores de evento para ayudar a identificar los dispositivos afectados.

Registro de eventos Sistema
Tipos de eventos Error
Origen del evento Kdcsvc
Id. del evento 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Texto del evento El cliente Kerberos no proporcionó un tipo de cifrado compatible para su uso con el protocolo PKINIT mediante el modo de cifrado.
  • Nombre principal del cliente: <nombre>\<de dominio Nombre> del cliente
  • Dirección IP del cliente: IPv4/IPv6
  • Nombre de NetBIOS proporcionado por el cliente: %3
Registro de eventos Sistema
Tipos de eventos Advertencia
Origen del evento Kdcsvc
Id. del evento 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Texto del evento Un cliente Kerberos PKINIT no conforme autenticado en este controlador de dominio. La autenticación se permitió porque se estableció KDCGlobalAllowDesFallBack. En el futuro, estas conexiones producirán un error de autenticación. Identificar el dispositivo y buscar actualizar su implementación de Kerberos
  • Nombre principal del cliente: <nombre>\<de dominio Nombre> del cliente
  • Dirección IP del cliente: IPv4/IPv6
  • Nombre de NetBIOS proporcionado por el cliente: %3

Estado

Microsoft ha confirmado que se trata de un problema de los productos de Microsoft enumerados en la sección "La información de este artículo se refiere a".