Yhteenveto
Tavassa, jolla Printer Remote Procedure Call (RPC) -sidonta käsittelee todentamista Winspool-etäliittymälle, on tietoturvan ohitushaavoittuvuus. Windows-päivitys korjaa tämän haavoittuvuuden nostamalla RPC-todennustasoa ja ottamalla käyttöön uuden käytännön ja rekisteriavaimen, joiden avulla asiakkaat voivat poistaa käytöstä tai ottaa käyttöön valvontatilan palvelinpuolella todennustason nostamiseksi.
Lisätietoja haavoittuvuudesta on artikkelissa CVE-2021-1678 | Windowsin taustatulostuspalvelun tekeytymisen haavoittuvuus.
|
Toimi Voit suojella ympäristöäsi ja estää käyttökatkoksia toimimalla seuraavasti:
|
|---|
Päivitysten ajoitus
Nämä Windows-päivitykset julkaistaan kahdessa vaiheessa:
- 12. tammikuuta 2021 tai sen jälkeen julkaistujen Windows-päivitysten ensimmäinen käyttöönottovaihe.
- Myöhemmin julkaistavien Windows-päivitysten täytäntöönpanovaihe.
12. tammikuuta 2021: Ensimmäinen käyttöönottovaihe
Ensimmäinen käyttöönottovaihe alkaa 12. tammikuuta 2021 julkaistulla Windows-päivityksellä, joka tarjoaa palvelinasiakkaille mahdollisuuden ottaa tämä parannettu suojaustaso käyttöön itse ympäristönsä valmiuden mukaan.
Tämä versio:
- Korjaa CVE-2021-1678:n ( käyttöönottotilassa asetettu oletusarvoisesti pois päältä ).
- Lisää tuen RpcAuthnLevelPrivacyEnabled-rekisteriarvolle , jotta tulostimen IRemoteWinspool-suojauksen valtuutustasoa voidaan nostaa.
Vaikutusten lieventäminen tarkoittaa Windows-päivitysten asentamista kaikkiin asiakas- ja palvelintason laitteisiin.
14. syyskuuta 2021: täytäntöönpanovaihe
Julkaisu siirtyy toimeenpanovaiheeseen 14. syyskuuta 2021. Täytäntöönpanovaihe pakottaa muutokset osoitteeseen CVE-2021-1678 lisäämällä valtuutustasoa ilman rekisteriarvon määrittämistä.
Asennusohjeet
Ennen tämän päivityksen asentamista
Seuraavien pakollisten päivitysten on oltava asennettuina ennen tämän päivityksen käyttöönottoa. Jos käytössäsi on Windows Update, nämä tarvittavat päivitykset tarjotaan automaattisesti tarpeen mukaan.
- Sinulla on oltava asennettuna 23.9.2019 julkaistu SHA-2-päivitys (KB4474419) tai uudempi SHA-2-päivitys ja sinun on käynnistettävä laite uudelleen ennen tämän päivityksen käyttöönottoa. Lisätietoja SHA-2 päivityksistä on artikkelissa Windowsin ja WSUS-palvelujen vuoden 2019 SHA-2-koodin allekirjoituksen tukea koskeva vaatimus.
- Windows Server 2008 R2 SP1:n kohdalla sinun on oltava asennettuna ylläpitopinon päivitys (SSU) (KB4490628), joka on päivätty 12. maaliskuuta 2019. Kun päivitys KB4490628 on asennettu, suosittelemme uusimman SSU-päivityksen asentamista. Lisätietoja uusimmasta SSU-päivityksestä on ohjeaiheessa ADV990001 | Uusimmat ylläpitopinon päivitykset.
- Windows Server 2008 SP2:n osalta sinun on täytynyt asentaa 9.4.2019 julkaistu ylläpitopinon päivitys (SSU) (KB4493730). Kun päivitys KB4493730 on asennettu, suosittelemme uusimman SSU-päivityksen asentamista. Lisätietoja uusimmista SSU-päivityksistä on ohjeaiheessa ADV990001 | Uusimmat ylläpitopinon päivitykset.
- Asiakkaiden on ostettava Extended Security Update (ESU) Windows Server 2008 SP2:n tai Windows Server 2008 R2 SP1:n paikallisiin versioihin sen jälkeen, kun laajennettu tuki päättyi 14.1.2020. ESU:n hankkineiden asiakkaiden on noudatettava artikkelin KB4522133 ohjeita voidakseen jatkaa suojauspäivitysten vastaanottamista. Jos haluat lisätietoja laajennetuista suojauspäivityksestä ja tuettavista versioista, tutustu päivitykseen KB4497181.
Tärkeää Sinun on käynnistettävä laite uudelleen näiden tarvittavien päivitysten asentamisen jälkeen.
Asenna päivitys
Voit ratkaista tietoturvahaavoittuvuuden asentamalla Windows-päivitykset ja ottamalla käyttöön pakotustilan seuraavasti:
- Ota 12. tammikuuta 2021 julkaistu päivitys käyttöön kaikissa asiakas- ja palvelinlaitteissa.
- Kun kaikki asiakas- ja palvelinlaitteet on päivitetty, täysi suojaus voidaan ottaa käyttöön asettamalla rekisteriarvoksi 1.
Vaihe 1: Asenna Windows-päivitys
Asenna 12. tammikuuta 2021 julkaistu Windows-päivitys tai uudempi Windows-päivitys kaikkiin asiakas- ja palvelinlaitteisiin.
12. tammikuuta 2021 -päivitykset
| Windows Server -tuote | KB # | Päivityksen tyyppi |
|---|---|---|
| Windows Server, versio 20H2 (Server Core -asennus) | 4598242 | suojauspäivitys |
| Windows Server, versio 2004 (Server Core -asennus) | 4598242 | suojauspäivitys |
| Windows Server, versio 1909 (Server Core -asennus) | 4598229 | suojauspäivitys |
| Windows Server, versio 1903 (Server Core -asennus) | 4598229 | suojauspäivitys |
| Windows Server 2019 (Server Core -asennus) | 4598230 | suojauspäivitys |
| Windows Server 2019 | 4598230 | suojauspäivitys |
| Windows Server 2016 (Server Core -asennus) | 4598243 | suojauspäivitys |
| Windows Server 2016 | 4598243 | suojauspäivitys |
| Windows Server 2012 R2 (Server Core -asennus) | 4598285 | Kuukausittainen koontiversio |
| 4598275 | Vain suojaus | |
| Windows Server 2012 R2 | 4598285 | Kuukausittainen koontiversio |
| 4598275 | Vain suojaus | |
| Windows Server 2012 (Server Core -asennus) | 4598278 | Kuukausittainen koontiversio |
| 4598297 | Vain suojaus | |
| Windows Server 2012 | 4598278 | Kuukausittainen koontiversio |
| 4598297 | Vain suojaus | |
| Windows Server 2008 R2 Service Pack 1 | 4598279 | Kuukausittainen koontiversio |
| 4598289 | Vain suojaus | |
| Windows Server 2008 Service Pack 2 | 4598288 | Kuukausittainen koontiversio |
| 4598287 | Vain suojaus |
Vaihe 2: Ota käyttöön pakotustila
Tärkeää Tässä osassa, tavassa tai tehtävässä olevissa vaiheissa kerrotaan, miten voit muuttaa rekisteriä. Rekisterin virheellinen muuttaminen voi kuitenkin aiheuttaa vakavia ongelmia. Varmista siksi, että noudatat näitä ohjeita huolellisesti. Varmuuskopioi rekisteri varmuuden vuoksi ennen sen muuttamista. Voit näin palauttaa rekisterin ongelmatilanteessa. Lisätietoja rekisterin varmuuskopioinnista ja palauttamisesta on artikkelissa Rekisterin varmuuskopiointi ja palauttaminen Windowsissa.
Kun kaikki asiakas- ja palvelinlaitteet on päivitetty, voit ottaa täyden suojauksen käyttöön ottamalla käyttöön pakotustilan . Toimi tätä varten seuraavasti:
- Valitse Käynnistä hiiren kakkospainikkeella, valitse Suorita, kirjoita Suorita-ruutuuncmd ja paina sittenCtrl-vaihtonäppäintä+ja Enter-näppäintä+.
- Kirjoita järjestelmänvalvojan komentokehotteeseen regedit ja paina sitten Enter-näppäintä.
- Etsi seuraava rekisterin aliavain:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Valitse hiiren kakkospainikkeella Tulosta, valitse Uusi ja valitse sitten DWORD-ARVO (32-bittinen) -arvo.
- Kirjoita RpcAuthnLevelPrivacyEnabled ja paina sitten Enter-näppäintä.
- Napsauta hiiren kakkospainikkeella RpcAuthnLevelPrivacyEnabled-kohtaa ja valitse sitten Muokkaa.
- Kirjoita Arvon tiedot -ruutuun 1 ja valitse sitten Ok.
Huomautus Tämä päivitys sisältää tuen RpcAuthnLevelPrivacyEnabled-rekisteriarvolle , jolla voi nostaa tulostimen IRemoteWinspoolin valtuutustasoa.
| Rekisterin aliavain | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| Arvo | RpcAuthnLevelPrivacyEnabled |
| Tietotyyppi | REG_DWORD |
| Tiedot |
1: Ottaa käyttöön pakotustilan . Ennen kuin otat käyttöön pakotustilan palvelinpuolella, varmista, että kaikkiin asiakaslaitteisiin on asennettu 12. tammikuuta 2021 julkaistu Windows-päivitys tai uudempi Windows-päivitys. Tämä korjaus nostaa tulostimen IRemoteWinspool RPC -liittymän valtuutustasoa ja lisää palvelinpuolelle uuden käytännön sekä rekisteriarvon, jotka pakottavat asiakkaan käyttämään uutta valtuutustasoa, jos pakotustila otetaan käyttöön. Jos asiakaslaitteessa ei ole asennettuna 12. tammikuuta 2021 julkaistua suojauspäivitystä tai uudempaa Windows-päivitystä, tulostuskokemus katkeaa, kun asiakas muodostaa yhteyden palvelimeen IRemoteWinspool-liittymän kautta. 0: Ei suositella. Poistaa käytöstä tulostimen IRemoteWinspool-todennustason korotuksen, ja laitteitasi ei ole suojattu. |
| Oletus | Oletustoiminta päivitysten asentamisen jälkeen, kun rekisteriavainta ei ole määritetty:
|
| Tarvitaanko uudelleenkäynnistystä? | Kyllä, laite tai taustatulostuspalvelu on käynnistettävä uudelleen. |