KB5004442 – Hallitse muutoksia kohdassa Windows DCOM Server Security Feature Bypass (CVE-2021-26414)

Käytetään kohteeseen
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Huomautus

PÄIVITETTY 20. maaliskuuta 2023 – Saatavuus-osio

Yhteenveto

DCOM (Distributed Component Object Model) -etäprotokolla on protokolla, joka mahdollistaa sovellusobjektien paljastamisen etäproseduurikutsujen (RPC) avulla. DCOM:ia käytetään verkossa olevien laitteiden ohjelmisto-osien väliseen tiedonsiirtoon. CVE-2021-26414:lle vaadittiin DCOM:n koventavia muutoksia. Siksi on suositeltavaa tarkistaa, että ympäristösi DCOM:ää tai RPC:tä käyttävät asiakas- ja palvelinsovellukset toimivat odotetulla tavalla, kun rajoitusmuutokset ovat käytössä.

Huomautus On erittäin suositeltavaa asentaa uusin saatavilla oleva tietoturvapäivitys. Ne tarjoavat edistyneen suojauksen uusimpia tietoturvauhkia vastaan. Ne tarjoavat myös ominaisuuksia, jotka olemme lisänneet tukemaan siirtoa. Lisätietoja DCOMin koventamisesta on ohjeaiheessa DCOM-todennuksen koventaminen: mitä sinun on tiedettävä.

DCOM-päivitysten ensimmäinen vaihe julkaistiin 8. kesäkuuta 2021. Kyseisessä päivityksessä DCOM-rajoitus poistettiin oletusarvoisesti käytöstä. Voit ottaa ne käyttöön muokkaamalla rekisteriä alla olevassa "Rekisteriasetus rajoitusmuutosten ottamiseksi käyttöön tai poistamiseksi käytöstä" kuvatulla tavalla. DCOM-päivitysten toinen vaihe julkaistiin 14. kesäkuuta 2022. Tämä muutti rajoituksen oletusarvoiseksi sallituksi, mutta säilytti mahdollisuuden poistaa muutokset käytöstä rekisteriavaimen asetusten avulla. DCOM-päivitysten viimeinen vaihe julkaistaan maaliskuussa 2023. Se pitää DCOM-rajoituksen käytössä ja poistaa mahdollisuuden poistaa se käytöstä.

Aikajana

Päivityksen julkaisu Toiminnan muutos
Kesäkuu 8, 2021 Vaiheen 1 julkaisu – rajoitusmuutokset on oletusarvoisesti poistettu käytöstä, mutta ne voidaan ottaa käyttöön rekisteriavaimen avulla.
14. kesäkuuta 2022 Vaiheen 2 julkaisu – rajoitusmuutokset otettu oletusarvoisesti käyttöön, mutta mahdollisuus poistaa ne käytöstä rekisteriavaimen avulla.
Maaliskuussa 14, 2023 Vaihe 3 -julkaisu – rajoitusmuutokset ovat oletusarvoisesti käytössä ilman mahdollisuutta poistaa niitä käytöstä. Tähän mennessä sinun on ratkaistava kaikki yhteensopivuusongelmat ympäristösi kovennusmuutoksissa ja -sovelluksissa.

DCOM-rajoitusten yhteensopivuuden testaaminen

Uudet DCOM-virhetapahtumat

Lisäsimme järjestelmälokiin uusia DCOM-virhetapahtumia, jotta voit tunnistaa sovellukset, joissa saattaa esiintyä yhteensopivuusongelmia DCOM-suojausrajoitusten muutosten käyttöönoton jälkeen. Katso alla olevat taulukot. Järjestelmä kirjaa nämä tapahtumat, jos se havaitsee, että DCOM-asiakassovellus yrittää aktivoida DCOM-palvelinta käyttämällä todennustasoa, joka on alle RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Voit jäljittää asiakaslaitteeseen palvelinpuolen tapahtumalokista ja etsiä sovelluksen asiakaspuolen tapahtumalokien avulla.

Palvelintapahtumat – Ilmaisee, että palvelin vastaanottaa alemman tason pyyntöjä

Tapahtumatunnus Sanoma
10036 "Palvelinpuolen todennustason käytäntö ei salli käyttäjän %1\%2 SID (%3) osoitteesta %4 DCOM-palvelimen aktivoimista. Nosta aktivoinnin todennustaso vähintään RPC_C_AUTHN_LEVEL_PKT_INTEGRITY asiakassovelluksessa."
(%1 – toimialue, %2 – käyttäjänimi, %3 – käyttäjän SID-tunnus, %4 – asiakkaan IP-osoite)

Asiakastapahtumat – ilmaise, mikä sovellus lähettää alemman tason pyyntöjä

Tapahtumatunnus Sanoma
10037 "Sovellus %1, jonka tunnuskoodi on %2, pyytää CLSID %3:n aktivointia tietokoneessa %4 eksplisiittisesti määritetyllä todennustasolla %5. DCOMin vaatima alin aktivoinnin todentamistso on 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Jos haluat nostaa aktivoinnin todennustasoa, ota yhteyttä sovelluksen toimittajaan."
10038 "Sovellus %1, jonka tunnuskoodi on %2, pyytää CLSID %3:n aktivointia tietokoneessa %4 aktivoinnin oletustodennustasolla %5. DCOMin vaatima alin aktivoinnin todentamistso on 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Jos haluat nostaa aktivoinnin todennustasoa, ota yhteyttä sovelluksen toimittajaan."
(%1 – sovelluspolku, %2 – sovelluksen PID, %3 – sen COM-luokan CLSID, jonka aktivoimista sovellus pyytää, %4 – tietokoneen nimi, %5 – todennustason arvo)

Tavoitettavuus

Nämä virhetapahtumat ovat käytettävissä vain osalle Windows-versioista. Katso alla oleva taulukko.

Windows-versio Käytettävissä seuraavina päivämäärinä tai niiden jälkeen
Windows Server 2022 27. syyskuuta 2021
KB5005619
Windows 10, versio 2004, Windows 10, versio 20H2, Windows 10, versio 21H1 Syyskuu 1, 2021
KB5005101
Windows 10, versio 1909 Elokuu 26, 2021
KB5005103
Windows Server 2019, Windows 10, versio 1809 Elokuu 26, 2021
KB5005102
Windows Server 2016, Windows 10, versio 1607 14.9.2021
KB5005573
Windows Server 2012 R2 ja Windows 8.1 12. lokakuuta 2021
KB5006714
Windows 11:n versio 22H2 Syyskuu 30, 2022
KB5017389

Asiakaspuolen pyynnön automaattisen korotuksen korjaustiedosto

Kaikkien ei-anonyymien aktivointipyyntöjen todennustaso

Sovellusten yhteensopivuusongelmien vähentämiseksi kaikkien Windows-pohjaisten DCOM-asiakkaiden ei-anonyymien aktivointipyyntöjen todennustaso on automaattisesti nostettu vähintään RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Tämän muutoksen myötä useimmat Windows-pohjaiset DCOM-asiakaspyynnöt hyväksytään automaattisesti ja DCOM-rajoitusmuutokset otetaan käyttöön palvelinpuolella ilman lisämuutoksia DCOM-asiakkaaseen. Lisäksi useimmat Windowsin DCOM-asiakkaat toimivat automaattisesti DCOM-rajoitusmuutosten kanssa palvelinpuolella ilman lisämuutoksia DCOM-asiakkaaseen.

Huomautus Tämä korjaustiedosto sisältyy jatkossakin kumulatiivisiin päivityksiin.

Päivityksen aikajana

Marraskuussa 2022 tapahtuneen alkuperäisen julkaisun jälkeen automaattiseen päivitykseen on tehty muutamia päivityksiä.

  • Marraskuun 2022 päivitykset

    • Tämä päivitys nosti aktivoinnin todennustason automaattisesti paketin eheyteen. Tämä muutos poistettiin oletusarvoisesti käytöstä Windows Server 2016:ssa ja Windows Server 2019:ssä.
  • Joulukuun 2022 päivitykset

    • Marraskuun muutos otettiin oletusarvoisesti käyttöön Windows Server 2016:ssa ja Windows Server 2019:ssä.
    • Tämä päivitys korjasi myös ongelman, joka vaikutti Windows Server 2016:n ja Windows Server 2019:n anonyymiin aktivointiin.
  • Tammikuun 2023 päivitykset

    • Tämä päivitys korjaa ongelman, joka vaikutti anonyymiin aktivointiin ympäristöissä Windows Server 2008:sta Windows 10:een (ensimmäinen versio julkaistiin heinäkuussa 2015).

Jos olet asentanut kumulatiiviset suojauspäivitykset tammikuusta 2023 alkaen asiakaskoneisiin ja palvelimiin, niissä on uusin automaattisen korotuksen korjaustiedosto täysin käytössä.

Rekisteriasetus, jolla rajoitusmuutokset otetaan käyttöön tai poistetaan käytöstä

Aikajanavaiheissa, joissa voit ottaa käyttöön tai poistaa käytöstä CVE-2021-26414:n rajoitusmuutokset, voit käyttää seuraavaa rekisteriavainta:

  • Polku: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Arvon nimi: RequireIntegrityActivationAuthenticationLevel.
  • Tyyppi: dword
  • Arvon tiedot: oletus= 0x00000000 tarkoittaa poissa käytöstä. 0x00000001 tarkoittaa, että käytössä. Jos tätä arvoa ei ole määritetty, sen oletusarvo on Käytössä.

Huomautus Arvon tiedot on annettava heksadesimaalimuodossa.

Tärkeää Sinun on käynnistettävä laite uudelleen tämän rekisteriavaimen määrittämisen jälkeen, jotta se astuu voimaan.

Huomautus Kun yllä oleva rekisteriavain otetaan käyttöön, DCOM-palvelimet ottavat käyttöön RPC_C_AUTHN_LEVEL_PKT_INTEGRITY tai sitä suuremman Authentication-Level aktivointia varten. Tämä ei vaikuta anonyymiin aktivointiin (aktivointi todennustasolla RPC_C_AUTHN_LEVEL_NONE). Jos DCOM-palvelin sallii anonyymin aktivoinnin, se on edelleen sallittu, vaikka DCOM-rajoitusmuutokset olisivat käytössä.

Huomautus Tätä rekisteriarvoa ei oletusarvoisesti ole. sinun on luotava se. Windows lukee sen, jos se on olemassa, eikä korvaa sitä.

Huomautus Uudempien päivitysten asentaminen ei muuta eikä poista olemassa olevia rekisterimerkintöjä ja asetuksia.