Huomautus
- Päivitetty
- 10. huhtikuuta 2023: Päivitetty kolmas käyttöönottovaihe 11. huhtikuuta 2023 13. kesäkuuta 2023 kohtaan "Päivitysten ajoitus CVE-2022-37967:n korjaamiseksi" -osassa.
Artikkelin sisältö
- Yhteenveto
- Osoitteen CVE-2022-37967 päivitysten ajoitus
- Käyttöönotto-ohjeet
- Rekisteriavaimen asetukset
- Windows-tapahtumat, jotka liittyvät CVE-2022-37967
- Kerberos-protokollaa käyttävät kolmannen osapuolen laitteet
- Sanasto
Yhteenveto
8. marraskuuta 2022 julkaistut Windows-päivitykset käsittelevät suojauksen ohitushaavoittuvuuksia ja käyttöoikeuksien korottamiseen liittyviä haavoittuvuuksia PAC-allekirjoituksilla. Tämä suojauspäivitys korjaa Kerberos-haavoittuvuudet, joissa hyökkääjä voi muuttaa PAC-allekirjoituksia digitaalisesti ja näin nostaa käyttöoikeuksiaan.
Voit suojata ympäristösi asentamalla tämän Windows-päivityksen kaikkiin laitteisiin, myös Windowsin toimialueen ohjauskoneisiin. Kaikki toimialueesi ohjauskoneet on päivitettävä ensin, ennen kuin päivitys vaihdetaan pakotettuun tilaan.
Lisätietoja näistä haavoittuvuuksista on artikkelissa CVE-2022-37967.
Toimi
Voit suojella ympäristöäsi ja estää käyttökatkoja tekemällä seuraavat toimet:
- PÄIVITÄ Windowsin toimialueen ohjauskoneet Windows-päivityksellä, joka on julkaistu 8. marraskuuta 2022 tai sen jälkeen.
- SIIRRÄ Windowsin toimialueen ohjauskoneet tarkistustilaan rekisteriavaimen asetusosan avulla.
- VALVO valvontatilan aikana tallennettuja tapahtumia ympäristösi suojaamiseksi.
- OTA KÄYTTÖÖN Pakotustila CVE-2022-37967:n käsittelemiseksi ympäristössäsi.
Huomautus 8. marraskuuta 2022 tai sen jälkeen julkaistujen päivitysten asentamisen vaihe 1 EI ratkaise Windows-laitteiden CVE-2022-37967:n suojausongelmia oletusarvoisesti. Voit lieventää kaikkien laitteiden tietoturvaongelmaa täysin siirtymällä kaikissa Windowsin toimialueen ohjauskoneissa valvontatilaan (kuvattu vaiheessa 2) ja pakotettuun tilaan (kuvattu vaiheessa 4).
Tärkeää Heinäkuusta 2023 alkaen pakotustila on käytössä kaikissa Windowsin toimialueen ohjauskoneissa, ja se estää yhteensopimattomista laitteista peräisin olevat haavoittuvat yhteydet. Tällöin et voi poistaa päivitystä käytöstä, mutta saatat siirtyä takaisin valvontatilan asetukseen. Valvontatila poistetaan lokakuussa 2023 Kerberos-haavoittuvuuden CVE-2022-37967 korjaamiseen tähtäävien päivitysten ajoitus -osiossa kuvatulla tavalla.
Osoitteen CVE-2022-37967 päivitysten ajoitus
Päivitykset julkaistaan vaiheittain: ensimmäinen vaihe 8. marraskuuta 2022 tai sen jälkeen julkaistuille päivityksille ja pakotusvaihe 13. kesäkuuta 2023 tai sen jälkeen julkaistuille päivityksille.
8. marraskuuta 2022 – ensimmäinen käyttöönottovaihe
Ensimmäinen käyttöönottovaihe alkaa 8. marraskuuta 2022 julkaistuilla päivityksillä ja jatkuu myöhemmillä Windows-päivityksillä täytäntöönpanovaiheeseen asti. Tämä päivitys lisää allekirjoitukset Kerberos PAC -puskuriin, mutta ei tarkista allekirjoituksia todentamisen aikana. Siksi suojattu tila on oletusarvoisesti poissa käytöstä.
Tämä päivitys:
- Lisää PAC-allekirjoitukset Kerberos PAC -puskuriin.
- Lisää toimenpiteitä Kerberos-protokollan suojauksen ohituksen haavoittuvuuden korjaamiseksi.
13. joulukuuta 2022 – toinen käyttöönottovaihe
Toinen käyttöönottovaihe alkaa päivityksillä, jotka julkaistiin 13. joulukuuta 2022. Nämä ja uudemmat päivitykset tekevät muutoksia Kerberos-protokollaan Windows-laitteiden valvomiseksi siirtämällä Windowsin toimialueen ohjauskoneet valvontatilaan.
Tämän päivityksen myötä kaikki laitteet ovat oletusarvoisesti tarkastustilassa:
- Jos allekirjoitus puuttuu tai ei kelpaa, todennus on sallittu. Lisäksi luodaan valvontaloki.
- Jos allekirjoitus puuttuu, luo tapahtuma ja salli todennus.
- Jos allekirjoitus on olemassa, vahvista se. Jos allekirjoitus on virheellinen, luo tapahtuma ja salli todennus.
13. kesäkuuta 2023 – kolmas käyttöönottovaihe
13. kesäkuuta 2023 tai sen jälkeen julkaistut Windows-päivitykset tekevät seuraavat toimet:
- Poista mahdollisuus poistaa PAC-allekirjoituksen lisääminen käytöstä määrittämällä KrbtgtFullPacSignature-aliavaimen arvoksi 0.
11. heinäkuuta 2023 – ensimmäinen täytäntöönpanovaihe
11. heinäkuuta 2023 tai sen jälkeen julkaistut Windows-päivitykset tekevät seuraavat toimet:
- Poistaa mahdollisuuden määrittää KrbtgtFullPacSignature-aliavaimen arvo 1.
- Siirtää päivityksen pakotustilaan (oletus) (KrbtgtFullPacSignature = 3), jonka järjestelmänvalvoja voi ohittaa nimenomaisella valvonta-asetuksella.
10. lokakuuta 2023 – Täysi täytäntöönpanovaihe
10. lokakuuta 2023 tai sen jälkeen julkaistut Windows-päivitykset tekevät seuraavat toimet:
- Poistaa rekisterin aliavaimen KrbtgtFullPacSignature tuen.
- Poistaa valvontatilan tuen.
- Kaikilta palvelulippuilta, joilla ei ole uusia PAC-allekirjoituksia, todennus estetään.
Käyttöönotto-ohjeet
Jos haluat ottaa käyttöön Windows-päivitykset, jotka on päivätty 8. marraskuuta 2022 tai uudemmat Windows-päivitykset, toimi seuraavasti:
- PÄIVITÄ Windowsin toimialueen ohjauskoneet päivityksellä, joka julkaistaan 8. marraskuuta 2022 tai sen jälkeen.
- SIIRRÄ toimialueen ohjauskoneet tarkastustilaan rekisteriavaimen asetusosan avulla.
- VALVO valvontatilan aikana tallennettuja tapahtumia ympäristösi suojaamiseksi.
- OTA KÄYTTÖÖN Pakotustila CVE-2022-37967:n käsittelemiseksi ympäristössäsi.
VAIHE 1: PÄIVITYS
Ota 8. marraskuuta 2022 julkaistut tai uudemmat päivitykset käyttöön kaikissa sovellettavissa Windowsin toimialueen ohjauskoneissa. Päivityksen käyttöönoton jälkeen päivitetyissä Windowsin toimialueen ohjauskoneissa on allekirjoitukset lisättynä Kerberos PAC -puskuriin ja ne ovat oletusarvoisesti suojaamattomia (PAC-allekirjoitusta ei tarkisteta).
- Varmista päivityksen aikana, että säilytät KrbtgtFullPacSignature-rekisteriarvon oletustilassa, kunnes kaikki Windowsin toimialueen ohjauskoneet on päivitetty.
VAIHE 2: SIIRRÄ
Kun Windowsin toimialueen ohjauskoneet on päivitetty, vaihda valvontatilaan muuttamalla KrbtgtFullPacSignature-arvoksi2.
VAIHE 3: ETSI / SEURAA
Tunnista alueet, joilta puuttuu PAC-allekirjoituksia tai joiden PAC-allekirjoitukset eivät läpäise vahvistusta tapahtumalokeissa, jotka käynnistetään valvontatilan aikana.
- Varmista, että toimialueen toimintatasoksi on määritetty vähintään 2008, ennen kuin siirryt pakotustilaan. Siirtyminen pakotustilaan toimialueiden ollessa toimialueen 2003 toimintatasolla voi aiheuttaa todennusvirheitä.
- Valvontatapahtumat tulevat näkyviin, jos toimialuettasi ei ole päivitetty kokonaan tai jos toimialueellasi on vielä avoinna olevia aiemmin myönnettyjä palvelulippuja.
- Jatka sellaisten kirjattujen tapahtumalokien seurantaa, jotka osoittavat puuttuvia PAC-allekirjoituksia tai olemassa olevien PAC-allekirjoitusten vahvistusvirheitä.
- Kun koko toimialue on päivitetty ja kaikki avoimet liput ovat vanhentuneet, valvontatapahtumia ei enää pitäisi näyttää. Sen jälkeen sinun pitäisi pystyä siirtymään pakotustilaan ilman virheitä.
VAIHE 4: KÄYTTÖÖNOTTO
Ota käyttöön pakotustila korjataksesi CVE-2022-37967 ympäristössäsi.
- Kun kaikki valvontatapahtumat on selvitetty eivätkä ne enää näy, siirrä toimialueet pakotustilaan päivittämällä KrbtgtFullPacSignature-rekisteriarvoRekisteriavaimen asetukset - osiossa kuvatulla tavalla.
- Jos palvelupyynnön PAC-allekirjoitus on virheellinen tai PAC-allekirjoitukset puuttuvat, vahvistaminen epäonnistuu ja virhetapahtuma kirjataan.
Rekisteriavaimen asetukset
Kerberos-protokolla
Kun olet asentanut 8. marraskuuta 2022 tai sen jälkeen päivätyt Windows-päivitykset, seuraava rekisteriavain on käytettävissä Kerberos-protokollalle:
KrbtgtFullPacSignature
Tätä rekisteriavainta käytetään rajaamaan Kerberos-muutosten käyttöönotto. Tämä rekisteriavain on tilapäinen, eikä sitä enää lueta koko täytäntöönpanopäivän (10. lokakuuta 2023) jälkeen.
Rekisteriavain HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Arvo KrbtgtFullPacSignature Tietotyyppi REG_DWORD Tiedot 0 – Ei käytössä
1 – Uudet allekirjoitukset lisätään, mutta niitä ei tarkisteta. (Oletusasetus)
2 – Tarkistustila. Uudet allekirjoitukset lisätään ja mahdolliset tarkistetaan. Jos allekirjoitus puuttuu tai se ei kelpaa, todennus sallitaan ja valvontalokit luodaan.
3 – Valvontatila. Uudet allekirjoitukset lisätään ja mahdolliset tarkistetaan. Jos allekirjoitus puuttuu tai se ei kelpaa, todennus estetään ja valvontalokit luodaan.Vaaditaanko uudelleenkäynnistystä? Ei Huomautus Jos haluat muuttaa KrbtgtFullPacSignature-rekisteriarvoa , lisää rekisteriavain manuaalisesti ja määritä se sitten oletusarvon ohittamiseksi.
Windows-tapahtumat, jotka liittyvät CVE-2022-37967
Valvontatilassa saattaa ilmetä jompikumpi seuraavista virheistä, jos PAC-allekirjoitukset puuttuvat tai ovat virheellisiä. Jos tämä ongelma jatkuu pakotustilassa, nämä tapahtumat kirjataan virheinä.
Jos löydät jommankumman virheen laitteestasi, on todennäköistä, että kaikki toimialueesi Windows-toimialueen ohjauskoneet eivät ole ajan tasalla 8. marraskuuta 2022 tai uudemman Windows-päivityksen kanssa. Voit lieventää ongelmia tutkimalla toimialuettasi tarkemmin ja löytämällä Windowsin toimialueen ohjauskoneet, jotka eivät ole ajan tasalla.
Huomautus Jos löydät tapahtumatunnuksella 42 virheen, katso KB5021131: Resurssiin CVE-2022-37966 liittyvien Kerberos-protokollan muutosten hallinta.
Täysi PAC-allekirjoitus epäonnistui
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumalaji | Varoitus |
| Tapahtumalähde | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Tapahtumatunnus | 43 |
| Tapahtuman teksti | Avainten jakelukeskus (KDC) havaitsi palvelupyynnön, jota ei voitu vahvistaa täydellinen PAC-allekirjoitus. Katso lisätietoja https://go.microsoft.com/fwlink/?linkid=2210019. Asiakas: <alue/><nimi> |
Täysi PAC-allekirjoitus puuttuu
| Tapahtumaloki | Järjestelmä |
|---|---|
| Tapahtumatyyppi | Varoitus |
| Tapahtumalähde | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Tapahtumatunnus | 44 |
| Tapahtuman teksti | Key Distribution Center (KDC) havaitsi palvelupyynnön, joka ei sisältänyt täydellistä PAC-allekirjoitusta. Katso lisätietoja https://go.microsoft.com/fwlink/?linkid=2210019. Asiakas: <alue/><nimi> |
Kerberos-protokollaa käyttävät kolmannen osapuolen laitteet
Toimialueilla, joissa on kolmannen osapuolen toimialueen ohjauskoneita, saattaa ilmetä virheitä pakotustilassa.
Kolmannen osapuolen asiakkaita sisältävien toimialueiden täydellinen tyhjentäminen valvontatapahtumista voi kestää kauemmin 8. marraskuuta 2022 julkaistun tai uudemman Windows-päivityksen asentamisen jälkeen.
Ota yhteyttä laitteen valmistajaan (OEM) tai ohjelmiston toimittajaan ja selvitä, onko heidän ohjelmistonsa yhteensopiva viimeisimmän protokollamuutoksen kanssa.
Lisätietoja protokollan päivityksistä on Microsoft-sivuston Windows-protokolla-aiheessa .
Sanasto
Kerberos
Kerberos on tietokoneverkon todennusprotokolla, joka toimii lippujen perusteella, jotta verkon kautta kommunikoivat solmut voivat todistaa henkilöllisyytensä toisilleen turvallisella tavalla.
Avainten jakelukeskus (KDC)
Kerberos-palvelu, joka toteuttaa Kerberos-protokollassa määritetyt todennus- ja tukipyyntöjen myöntämispalvelut. Palvelu suoritetaan alueen tai toimialueen järjestelmänvalvojan valitsemissa tietokoneissa. Sitä ei ole verkon kaikissa laitteissa. Sillä on oltava käyttöoikeudet palvelemansa alueen tilitietokantaan. KDC:t on integroitu toimialueen ohjauskoneen rooliin . Se on verkkopalvelu, joka toimittaa asiakkaille lippuja palveluihin todentamista varten.
Privilege Attribute Certificate (PAC)
Privilege Attribute Certificate (PAC) on rakenne, joka välittää toimialueen ohjauskoneiden antamia valtuutuksiin liittyviä tietoja. Lisätietoja on kohdassa Oikeusmääritteen varmenteen tietorakenne.
Lipun myöntävä lippu
Erityinen lipputyyppi, jota voidaan käyttää muiden lippujen hankkimiseen. Lipun myöntävä lippu (TGT) saadaan ensimmäisen todennuksen jälkeen todennuspalvelussa (AS); tämän jälkeen käyttäjien ei tarvitse esittää tunnistetietojaan, vaan he voivat käyttää TGT:tä myöhempien lippujen hankkimiseen.