Applies ToWindows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 Windows 11 IoT Enterprise, version 23H2

Avaldamise algne kuupäev: 13. veebruar 2025

KB ID: 5053946

Sissejuhatus

Selles dokumendis kirjeldatakse turbemeetmete juurutamist avalikustatud Secure Booti turbefunktsioonide möödumise eest, mis kasutab ettevõttekeskkondades CVE-2023-24932 jälgitavat BlackLotus UEFI algkäivituskomplekti.

Häirete vältimiseks ei plaani Microsoft neid leevendusi ettevõtetes kasutusele võtta, vaid pakub neid juhiseid, et aidata ettevõtetel leevendusi ise rakendada. See annab ettevõtetele kontrolli juurutusplaani ja juurutuste ajastuse üle.

Alustamine

Oleme juurutuse jaotanud mitmeks etapiks, mida on võimalik saavutada teie ettevõtte jaoks sobival ajaskaalal. Peaksite nende toimingutega tutvuma. Kui olete juhistest hästi aru saanud, peaksite kaaluma, kuidas need teie keskkonnas toimivad, ja valmistama ajaskaalal ette juurutuskavad, mis töötavad teie ettevõtte jaoks.

Uue Windows UEFI CA 2023 serdi lisamine ja Microsoft Windows Production PCA 2011 serdi usaldamise tühistamine nõuab koostööd seadme püsivara kaudu. Kuna seadme riistvara ja püsivara kombineerimine on suur ja Microsoft ei saa kõiki kombinatsioone testida, soovitame teil enne laialt juurutamist katsetada oma keskkonnas representatiivseid seadmeid. Soovitame testida vähemalt ühte oma organisatsioonis kasutatavat seadet. Mõned teadaolevad seadmeprobleemid, mis neid leevendusi blokeerivad, on dokumenteeritud KB5025885 osana: CVE-2023-24932 seotud Windowsi käivitushalduri tühistuste haldamine. Kui tuvastate seadme püsivara probleemi, mida pole jaotises Teadaolevad probleemid loetletud, tehke probleemi lahendamiseks koostööd oma OEM-i tarnijaga.

Üleminek PCA2023 ja uuele algkäivitushaldurile

  • Mitigation 1: Install the updated certificate definitions to the DB Lisab UEFI turvalise algkäivituse andmebaasi (DB) uue Windows UEFI CA 2023 serdi. Kui lisate selle serdi andmebaasi, usaldab seadme püsivara Microsoft Windowsi selle serdi allkirjastatud algkäivitusrakendusi.

  • Mitigation 2: Värskendage seadmes käivitushaldurit Rakendab uue Windows UEFI CA 2023 serdiga allkirjastatud uue Windowsi käivitushalduri.

Need leevendused on olulised Windowsi pikaajaliseks teenindamiseks nendes seadmetes. Kuna püsivara Microsoft Windows Production PCA 2011 sert aegub 2026. aasta oktoobris, peab seadmetel enne aegumist olema püsivara sees uus Windows UEFI CA 2023 sert või seade ei saa enam Windowsi värskendusi vastu võtta, paigutades selle haavatavasse turbeolekusse.

Värskenda algkäivitatav meedium

Kui mitigation 1 ja Mitigation 2 on teie seadmetele rakendatud, saate värskendada kõiki algkäivitatavaid meediume, mida oma keskkonnas kasutate. Algkäivitatava meediumi värskendamine tähendab allkirjastatud PCA2023 käivitushalduri rakendamist kandjale. See hõlmab võrgukäivituse tõmmiste (nt PxE ja HTTP), ISO-tõmmiste ja USB-draivide värskendamist. Vastasel juhul ei käivitu rakendatud leevendusmeetmetega seadmed algkäivituskandjalt, mis kasutab vanemat Windowsi käivitushaldurit ja 2011 CA-t. ​​​​

Tööriistad ja juhised igat tüüpi algkäivitatavate kandjate värskendamiseks on saadaval siin:

Kandja tüüp

Ressurss

ISO, USB-draivid jm

KB5053484: Windowsi algkäivitatava meediumi värskendamine allkirjastatud käivitushalduri PCA2023 kasutamiseks

PXE-käivitusserver

Hiljem esitatav dokumentatsioon

Untrust PCA2011 and apply Secure Version Number to DBX

  • Leevendus 3: tühistamise lubamine Tühistab Microsoft Windows Production PCA 2011 serdi, lisades selle püsivarale Secure Boot DBX. See põhjustab püsivara ei usalda kõiki 2011 CA allkirjastatud käivitushaldureid ja mis tahes meediumisisu, mis tugineb 2011 CA allkirjastatud käivitushaldurile.

  • Mitigation 4: Apply the Secure Version Number update to the firmware Rakendab secure Version Number (SVN) värskenduse püsivarale Secure Boot DBX. Kui 2023 allkirjastatud käivitushaldur käivitub, teeb see enesekontrolli, võrreldes püsivara salvestatud SVN-i käivitushaldurisse sisseehitatud SVN-iga. Kui käivitushalduri SVN on väiksem kui püsivara SVN, ei käivitu käivitushaldur. See funktsioon takistab ründajal käivitushalduri varasemale värskendamata versioonile tagasipööramist. Käivitushalduri tulevaste turbevärskenduste jaoks on SVN astmeline ja Mitigation 4 tuleb uuesti rakendada.

Viited

CVE-2023-24932

KB5025885: Kuidas hallata Windowsi käivitushalduri tühistusi CVE-2023-24932 seotud secure Booti muudatuste jaoks

KB5016061: Secure Boot DB ja DBX muutuja värskendussündmused

KB5053484: Windowsi algkäivitatava meediumi värskendamine allkirjastatud käivitushalduri PCA2023 kasutamiseks

Kas vajate veel abi?

Kas soovite rohkem valikuvariante?

Siin saate tutvuda tellimusega kaasnevate eelistega, sirvida koolituskursusi, õppida seadet kaitsma ja teha veel palju muud.