KB5004442: Administrar los cambios para la omisión de funciones de seguridad del servidor DCOM de Windows (CVE-2021-26414)

Se aplica a
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Nota

ACTUALIZADO 20 de marzo de 2023: sección de disponibilidad

Resumen

El Protocolo remoto del Modelo de objetos componentes distribuidos (DCOM) es un protocolo para exponer objetos de aplicación mediante llamadas a procedimiento remoto (RPC). DCOM se utiliza para la comunicación entre los componentes de software de los dispositivos en red. Se requirieron cambios de protección en DCOM para CVE-2021-26414. Por lo tanto, se recomienda comprobar si las aplicaciones cliente o servidor de su entorno que usan DCOM o RPC funcionan como se espera con los cambios de protección habilitados.

Nota Recomendamos encarecidamente que instale la última actualización de seguridad disponible. Proporcionan protecciones avanzadas contra las amenazas de seguridad más recientes. También proporcionan funcionalidades que hemos agregado para admitir la migración. Para obtener más información y contexto sobre cómo estamos endureciendo DCOM, consulte Endurecimiento de autenticación DCOM: lo que necesita saber.

La primera fase de las actualizaciones de DCOM se publicó el 8 de junio de 2021. En dicha actualización, la protección DCOM se deshabilitó de forma predeterminada. Puede habilitarlos modificando el registro como se describe en la sección "Configuración del registro para habilitar o deshabilitar los cambios de protección" a continuación. La segunda fase de las actualizaciones de DCOM se publicó el 14 de junio de 2022. Eso cambió la protección a habilitada de forma predeterminada, pero conservó la capacidad de deshabilitar los cambios mediante la configuración de clave del registro. La fase final de las actualizaciones de DCOM se publicará en marzo de 2023. Esto mantendrá habilitada la protección DCOM y quitará la posibilidad de deshabilitarla.

Escala de tiempo

Versión de actualización Cambio de comportamiento
8 de junio de 2021 Versión de fase 1: cambios de protección deshabilitados de forma predeterminada, pero con la capacidad de habilitarlos mediante una clave del Registro.
14 de junio de 2022 Versión de la Fase 2: Cambios de protección habilitados de forma predeterminada pero con la capacidad de deshabilitarlos mediante una clave del Registro.
14 de marzo de 2023 Versión de la Fase 3: Cambios de protección habilitados de forma predeterminada sin capacidad para deshabilitarlos. En este punto, debe resolver cualquier problema de compatibilidad con los cambios de protección y las aplicaciones de su entorno.

Pruebas de compatibilidad con la protección DCOM

Nuevos eventos de error de DCOM

Para ayudarle a identificar las aplicaciones que podrían tener problemas de compatibilidad después de habilitar los cambios de protección de seguridad de DCOM, agregamos nuevos eventos de error de DCOM en el registro del sistema. Consulte las tablas siguientes. El sistema registrará estos eventos si detecta que una aplicación cliente DCOM está intentando activar un servidor DCOM con un nivel de autenticación inferior a RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Puedes realizar un seguimiento del dispositivo cliente desde el registro de eventos del lado del servidor y usar registros de eventos del lado cliente para encontrar la aplicación.

Eventos de servidor - Indicar que el servidor recibe solicitudes de nivel inferior

Id. del evento Mensaje
10036 "La directiva de nivel de autenticación del lado servidor no permite que el usuario %1\%2 SID (%3) de la dirección %4 active el servidor DCOM. Eleve el nivel de autenticación de activación al menos hasta RPC_C_AUTHN_LEVEL_PKT_INTEGRITY en la aplicación cliente".
(%1 – dominio, %2 – nombre de usuario, %3 – SID de usuario, %4 – dirección IP del cliente)

Eventos de cliente : indican qué aplicación envía solicitudes de nivel inferior

Id. del evento Mensaje
10037 "La aplicación %1 con PID %2 solicita activar el CLSID %3 en el equipo %4 con el nivel de autenticación explícitamente establecido en %5. El nivel de autenticación de activación más bajo requerido por DCOM es 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Para elevar el nivel de autenticación de activación, póngase en contacto con el proveedor de la aplicación."
10038 Mensaje de error "La aplicación %1 con PID %2 solicita activar el CLSID %3 en el equipo %4 con el nivel de autenticación de activación predeterminado en %5. El nivel de autenticación de activación más bajo requerido por DCOM es 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Para elevar el nivel de autenticación de activación, póngase en contacto con el proveedor de la aplicación."
(%1 – Ruta de acceso de la aplicación, %2 – PID de la aplicación, %3 – CLSID de la clase COM que la aplicación solicita activar, %4 – Nombre del equipo, %5 – Valor del nivel de autenticación)

Disponibilidad

Estos eventos de error solo están disponibles para un subconjunto de versiones de Windows; Consulte la tabla siguiente.

Versión de Windows Disponible a partir de estas fechas
Windows Server 2022 27 de septiembre de 2021
KB5005619
Windows 10, versión 2004, Windows 10, versión 20H2, Windows 10, versión 21H1 1 de septiembre de 2021
KB5005101
Windows 10, versión 1909 26 de agosto de 2021
KB5005103
Windows Server 2019, Windows 10, versión 1809 26 de agosto de 2021
KB5005102
Windows Server 2016, Windows 10, versión 1607 Martes, 14 de septiembre de 2021
KB5005573
Windows Server 2012 R2 y Windows 8.1 12 de octubre de 2021
KB5006714
Windows 11, versión 22H2 30 de septiembre de 2022
KB5017389

Revisión de elevación automática de solicitud del lado cliente

Nivel de autenticación para todas las solicitudes de activación no anónimas

Para ayudar a reducir los problemas de compatibilidad de aplicaciones, hemos elevado automáticamente el nivel de autenticación para todas las solicitudes de activación no anónimas de clientes DCOM basados en Windows a RPC_C_AUTHN_LEVEL_PKT_INTEGRITY como mínimo. Con este cambio, la mayoría de las solicitudes de clientes DCOM basadas en Windows se aceptarán automáticamente con los cambios de protección DCOM habilitados en el lado servidor sin ninguna modificación adicional en el cliente DCOM. Además, la mayoría de los clientes DCOM de Windows funcionarán automáticamente con los cambios de protección de DCOM en el lado del servidor sin ninguna modificación adicional en el cliente DCOM.

Nota Esta revisión se seguirá incluyendo en las actualizaciones acumulativas.

Escala de tiempo de actualización del parche

Desde el lanzamiento inicial en noviembre de 2022, el parche de elevación automática ha tenido algunas actualizaciones.

  • Actualización de noviembre de 2022

    • Esta actualización elevó automáticamente el nivel de autenticación de activación a la integridad de paquetes. Este cambio se deshabilitó de forma predeterminada en Windows Server 2016 y Windows Server 2019.
  • Actualización de diciembre de 2022

    • El cambio de noviembre se habilitó de forma predeterminada para Windows Server 2016 y Windows Server 2019.
    • Esta actualización también abordó un problema que afectaba a la activación anónima en Windows Server 2016 y Windows Server 2019.
  • Actualización de enero de 2023

    • Esta actualización solucionó un problema que afectaba a la activación anónima en plataformas desde Windows Server 2008 hasta Windows 10 (versión inicial publicada en julio de 2015).

Si ha instalado las actualizaciones de seguridad acumulativas a partir de enero de 2023 en los clientes y servidores, tendrán totalmente habilitada la revisión de elevación automática más reciente.

Configuración del Registro para habilitar o deshabilitar los cambios de protección

Durante las fases de escala de tiempo en las que puede habilitar o deshabilitar los cambios de protección para CVE-2021-26414, puede usar la siguiente clave del Registro:

  • Ruta de acceso: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Nombre del valor: "RequireIntegrityActivationAuthenticationLevel"
  • Tipo: dword
  • Información del valor: default= 0x00000000 significa deshabilitado. 0x00000001 significa habilitado. Si este valor no está definido, el valor predeterminado será habilitado.

Nota Debe escribir los datos del valor en formato hexadecimal.

Importante Para que surta efecto, debes reiniciar el dispositivo después de establecer esta clave del Registro.

Nota Si habilita la clave del Registro anterior, los servidores DCOM aplicarán un Authentication-Level de RPC_C_AUTHN_LEVEL_PKT_INTEGRITY o superior para la activación. Esto no afecta a la activación anónima (activación con el nivel de autenticación RPC_C_AUTHN_LEVEL_NONE). Si el servidor DCOM permite la activación anónima, se seguirá permitiendo incluso con los cambios de protección DCOM habilitados.

Nota Este valor del Registro no existe de forma predeterminada; Debe crearla. Windows lo leerá si existe y no lo sobrescribirá.

Nota La instalación de actualizaciones posteriores no cambiará ni quitará las entradas y configuraciones del Registro existentes.