Tulostimen RPC-sidontamuutosten käyttöönoton hallinta CVE-2021-1678:lle (KB4599464)

Käytetään kohteeseen
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Yhteenveto

Tavassa, jolla Printer Remote Procedure Call (RPC) -sidonta käsittelee todentamista Winspool-etäliittymälle, on tietoturvan ohitushaavoittuvuus. Windows-päivitys korjaa tämän haavoittuvuuden nostamalla RPC-todennustasoa ja ottamalla käyttöön uuden käytännön ja rekisteriavaimen, joiden avulla asiakkaat voivat poistaa käytöstä tai ottaa käyttöön valvontatilan palvelinpuolella todennustason nostamiseksi.

Lisätietoja haavoittuvuudesta on artikkelissa CVE-2021-1678 | Windowsin taustatulostuspalvelun tekeytymisen haavoittuvuus.

Toimi

Voit suojella ympäristöäsi ja estää käyttökatkoksia toimimalla seuraavasti:
  1. Päivitä kaikki asiakas- ja palvelinlaitteet asentamalla 12. tammikuuta 2021 julkaistu Windows-päivitys tai uudempi Windows-päivitys. Huomaa, että Windows-päivityksen asentaminen ei täysin lievennä tietoturva-aukkoa ja voi vaikuttaa nykyisiin tulostusasetuksiin. Sinun on suoritettava vaihe 2.
  2. Ota käyttöön pakotustila tulostuspalvelimessa. Pakotustila otetaan käyttöön kaikissa Windows-laitteissa myöhemmin.

Päivitysten ajoitus

Nämä Windows-päivitykset julkaistaan kahdessa vaiheessa:

  • 12. tammikuuta 2021 tai sen jälkeen julkaistujen Windows-päivitysten ensimmäinen käyttöönottovaihe.
  • Myöhemmin julkaistavien Windows-päivitysten täytäntöönpanovaihe.

12. tammikuuta 2021: Ensimmäinen käyttöönottovaihe

Ensimmäinen käyttöönottovaihe alkaa 12. tammikuuta 2021 julkaistulla Windows-päivityksellä, joka tarjoaa palvelinasiakkaille mahdollisuuden ottaa tämä parannettu suojaustaso käyttöön itse ympäristönsä valmiuden mukaan.

Tämä versio:

  • Korjaa CVE-2021-1678:n ( käyttöönottotilassa asetettu oletusarvoisesti pois päältä ).
  • Lisää tuen RpcAuthnLevelPrivacyEnabled-rekisteriarvolle , jotta tulostimen IRemoteWinspool-suojauksen valtuutustasoa voidaan nostaa.

Vaikutusten lieventäminen tarkoittaa Windows-päivitysten asentamista kaikkiin asiakas- ja palvelintason laitteisiin.

14. syyskuuta 2021: täytäntöönpanovaihe

Julkaisu siirtyy toimeenpanovaiheeseen 14. syyskuuta 2021.  Täytäntöönpanovaihe pakottaa muutokset osoitteeseen CVE-2021-1678 lisäämällä valtuutustasoa ilman rekisteriarvon määrittämistä.

Asennusohjeet

Ennen tämän päivityksen asentamista

Seuraavien pakollisten päivitysten on oltava asennettuina ennen tämän päivityksen käyttöönottoa. Jos käytössäsi on Windows Update, nämä tarvittavat päivitykset tarjotaan automaattisesti tarpeen mukaan.

  • Sinulla on oltava asennettuna 23.9.2019 julkaistu SHA-2-päivitys (KB4474419) tai uudempi SHA-2-päivitys ja sinun on käynnistettävä laite uudelleen ennen tämän päivityksen käyttöönottoa. Lisätietoja SHA-2 päivityksistä on artikkelissa Windowsin ja WSUS-palvelujen vuoden 2019 SHA-2-koodin allekirjoituksen tukea koskeva vaatimus.
  • Windows Server 2008 R2 SP1:n kohdalla sinun on oltava asennettuna ylläpitopinon päivitys (SSU) (KB4490628), joka on päivätty 12. maaliskuuta 2019. Kun päivitys KB4490628 on asennettu, suosittelemme uusimman SSU-päivityksen asentamista. Lisätietoja uusimmasta SSU-päivityksestä on ohjeaiheessa ADV990001 | Uusimmat ylläpitopinon päivitykset.
  • Windows Server 2008 SP2:n osalta sinun on täytynyt asentaa 9.4.2019 julkaistu ylläpitopinon päivitys (SSU) (KB4493730). Kun päivitys KB4493730 on asennettu, suosittelemme uusimman SSU-päivityksen asentamista. Lisätietoja uusimmista SSU-päivityksistä on ohjeaiheessa ADV990001 | Uusimmat ylläpitopinon päivitykset.
  • Asiakkaiden on ostettava Extended Security Update (ESU) Windows Server 2008 SP2:n tai Windows Server 2008 R2 SP1:n paikallisiin versioihin sen jälkeen, kun laajennettu tuki päättyi 14.1.2020. ESU:n hankkineiden asiakkaiden on noudatettava artikkelin KB4522133 ohjeita voidakseen jatkaa suojauspäivitysten vastaanottamista. Jos haluat lisätietoja laajennetuista suojauspäivityksestä ja tuettavista versioista, tutustu päivitykseen KB4497181.

Tärkeää Sinun on käynnistettävä laite uudelleen näiden tarvittavien päivitysten asentamisen jälkeen.

Asenna päivitys

Voit ratkaista tietoturvahaavoittuvuuden asentamalla Windows-päivitykset ja ottamalla käyttöön pakotustilan seuraavasti:

  1. Ota 12. tammikuuta 2021 julkaistu päivitys käyttöön kaikissa asiakas- ja palvelinlaitteissa.
  2. Kun kaikki asiakas- ja palvelinlaitteet on päivitetty, täysi suojaus voidaan ottaa käyttöön asettamalla rekisteriarvoksi 1.

Vaihe 1: Asenna Windows-päivitys

Asenna 12. tammikuuta 2021 julkaistu Windows-päivitys tai uudempi Windows-päivitys kaikkiin asiakas- ja palvelinlaitteisiin.

12. tammikuuta 2021 -päivitykset
Windows Server -tuote KB # Päivityksen tyyppi
Windows Server, versio 20H2 (Server Core -asennus) 4598242 suojauspäivitys
Windows Server, versio 2004 (Server Core -asennus) 4598242 suojauspäivitys
Windows Server, versio 1909 (Server Core -asennus) 4598229 suojauspäivitys
Windows Server, versio 1903 (Server Core -asennus) 4598229 suojauspäivitys
Windows Server 2019 (Server Core -asennus) 4598230 suojauspäivitys
Windows Server 2019 4598230 suojauspäivitys
Windows Server 2016 (Server Core -asennus) 4598243 suojauspäivitys
Windows Server 2016 4598243 suojauspäivitys
Windows Server 2012 R2 (Server Core -asennus) 4598285 Kuukausittainen koontiversio
4598275 Vain suojaus
Windows Server 2012 R2 4598285 Kuukausittainen koontiversio
4598275 Vain suojaus
Windows Server 2012 (Server Core -asennus) 4598278 Kuukausittainen koontiversio
4598297 Vain suojaus
Windows Server 2012 4598278 Kuukausittainen koontiversio
4598297 Vain suojaus
Windows Server 2008 R2 Service Pack 1 4598279 Kuukausittainen koontiversio
4598289 Vain suojaus
Windows Server 2008 Service Pack 2 4598288 Kuukausittainen koontiversio
4598287 Vain suojaus

Vaihe 2: Ota käyttöön pakotustila

Tärkeää Tässä osassa, tavassa tai tehtävässä olevissa vaiheissa kerrotaan, miten voit muuttaa rekisteriä. Rekisterin virheellinen muuttaminen voi kuitenkin aiheuttaa vakavia ongelmia. Varmista siksi, että noudatat näitä ohjeita huolellisesti. Varmuuskopioi rekisteri varmuuden vuoksi ennen sen muuttamista. Voit näin palauttaa rekisterin ongelmatilanteessa. Lisätietoja rekisterin varmuuskopioinnista ja palauttamisesta on artikkelissa Rekisterin varmuuskopiointi ja palauttaminen Windowsissa.

Kun kaikki asiakas- ja palvelinlaitteet on päivitetty, voit ottaa täyden suojauksen käyttöön ottamalla käyttöön pakotustilan . Toimi tätä varten seuraavasti:

  1. Valitse Käynnistä hiiren kakkospainikkeella, valitse Suorita, kirjoita Suorita-ruutuuncmd ja paina sittenCtrl-vaihtonäppäintä+ja Enter-näppäintä+.
  2. Kirjoita järjestelmänvalvojan komentokehotteeseen regedit ja paina sitten Enter-näppäintä.
  3. Etsi seuraava rekisterin aliavain:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Valitse hiiren kakkospainikkeella Tulosta, valitse Uusi ja valitse sitten DWORD-ARVO (32-bittinen) -arvo.
  2. Kirjoita RpcAuthnLevelPrivacyEnabled ja paina sitten Enter-näppäintä.
  3. Napsauta hiiren kakkospainikkeella RpcAuthnLevelPrivacyEnabled-kohtaa ja valitse sitten Muokkaa.
  4. Kirjoita Arvon tiedot -ruutuun 1 ja valitse sitten Ok.

Huomautus Tämä päivitys sisältää tuen RpcAuthnLevelPrivacyEnabled-rekisteriarvolle , jolla voi nostaa tulostimen IRemoteWinspoolin valtuutustasoa.

Rekisterin aliavain HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Arvo RpcAuthnLevelPrivacyEnabled
Tietotyyppi REG_DWORD
Tiedot 1: Ottaa käyttöön pakotustilan . Ennen kuin otat käyttöön pakotustilan palvelinpuolella, varmista, että kaikkiin asiakaslaitteisiin on asennettu 12. tammikuuta 2021 julkaistu Windows-päivitys tai uudempi Windows-päivitys. Tämä korjaus nostaa tulostimen IRemoteWinspool RPC -liittymän valtuutustasoa ja lisää palvelinpuolelle uuden käytännön sekä rekisteriarvon, jotka pakottavat asiakkaan käyttämään uutta valtuutustasoa, jos pakotustila otetaan käyttöön. Jos asiakaslaitteessa ei ole asennettuna 12. tammikuuta 2021 julkaistua suojauspäivitystä tai uudempaa Windows-päivitystä, tulostuskokemus katkeaa, kun asiakas muodostaa yhteyden palvelimeen IRemoteWinspool-liittymän kautta.
0: Ei suositella. Poistaa käytöstä tulostimen IRemoteWinspool-todennustason korotuksen, ja laitteitasi ei ole suojattu.
Oletus Oletustoiminta päivitysten asentamisen jälkeen, kun rekisteriavainta ei ole määritetty:
  • 12. tammikuuta 2021 julkaistujen päivitysten oletustoiminta on 0 (nolla), kun niitä ei ole määritetty.
  • 14. syyskuuta 2021 julkaistujen päivitysten oletustoiminta on 1 (yksi), kun niitä ei ole määritetty.
Tarvitaanko uudelleenkäynnistystä? Kyllä, laite tai taustatulostuspalvelu on käynnistettävä uudelleen.