Huomautus
PÄIVITETTY 20. maaliskuuta 2023 – Saatavuus-osio
Yhteenveto
DCOM (Distributed Component Object Model) -etäprotokolla on protokolla, joka mahdollistaa sovellusobjektien paljastamisen etäproseduurikutsujen (RPC) avulla. DCOM:ia käytetään verkossa olevien laitteiden ohjelmisto-osien väliseen tiedonsiirtoon. CVE-2021-26414:lle vaadittiin DCOM:n koventavia muutoksia. Siksi on suositeltavaa tarkistaa, että ympäristösi DCOM:ää tai RPC:tä käyttävät asiakas- ja palvelinsovellukset toimivat odotetulla tavalla, kun rajoitusmuutokset ovat käytössä.
Huomautus On erittäin suositeltavaa asentaa uusin saatavilla oleva tietoturvapäivitys. Ne tarjoavat edistyneen suojauksen uusimpia tietoturvauhkia vastaan. Ne tarjoavat myös ominaisuuksia, jotka olemme lisänneet tukemaan siirtoa. Lisätietoja DCOMin koventamisesta on ohjeaiheessa DCOM-todennuksen koventaminen: mitä sinun on tiedettävä.
DCOM-päivitysten ensimmäinen vaihe julkaistiin 8. kesäkuuta 2021. Kyseisessä päivityksessä DCOM-rajoitus poistettiin oletusarvoisesti käytöstä. Voit ottaa ne käyttöön muokkaamalla rekisteriä alla olevassa "Rekisteriasetus rajoitusmuutosten ottamiseksi käyttöön tai poistamiseksi käytöstä" kuvatulla tavalla. DCOM-päivitysten toinen vaihe julkaistiin 14. kesäkuuta 2022. Tämä muutti rajoituksen oletusarvoiseksi sallituksi, mutta säilytti mahdollisuuden poistaa muutokset käytöstä rekisteriavaimen asetusten avulla. DCOM-päivitysten viimeinen vaihe julkaistaan maaliskuussa 2023. Se pitää DCOM-rajoituksen käytössä ja poistaa mahdollisuuden poistaa se käytöstä.
Aikajana
| Päivityksen julkaisu | Toiminnan muutos |
|---|---|
| Kesäkuu 8, 2021 | Vaiheen 1 julkaisu – rajoitusmuutokset on oletusarvoisesti poistettu käytöstä, mutta ne voidaan ottaa käyttöön rekisteriavaimen avulla. |
| 14. kesäkuuta 2022 | Vaiheen 2 julkaisu – rajoitusmuutokset otettu oletusarvoisesti käyttöön, mutta mahdollisuus poistaa ne käytöstä rekisteriavaimen avulla. |
| Maaliskuussa 14, 2023 | Vaihe 3 -julkaisu – rajoitusmuutokset ovat oletusarvoisesti käytössä ilman mahdollisuutta poistaa niitä käytöstä. Tähän mennessä sinun on ratkaistava kaikki yhteensopivuusongelmat ympäristösi kovennusmuutoksissa ja -sovelluksissa. |
DCOM-rajoitusten yhteensopivuuden testaaminen
Uudet DCOM-virhetapahtumat
Lisäsimme järjestelmälokiin uusia DCOM-virhetapahtumia, jotta voit tunnistaa sovellukset, joissa saattaa esiintyä yhteensopivuusongelmia DCOM-suojausrajoitusten muutosten käyttöönoton jälkeen. Katso alla olevat taulukot. Järjestelmä kirjaa nämä tapahtumat, jos se havaitsee, että DCOM-asiakassovellus yrittää aktivoida DCOM-palvelinta käyttämällä todennustasoa, joka on alle RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Voit jäljittää asiakaslaitteeseen palvelinpuolen tapahtumalokista ja etsiä sovelluksen asiakaspuolen tapahtumalokien avulla.
Palvelintapahtumat – Ilmaisee, että palvelin vastaanottaa alemman tason pyyntöjä
| Tapahtumatunnus | Sanoma |
|---|---|
| 10036 | "Palvelinpuolen todennustason käytäntö ei salli käyttäjän %1\%2 SID (%3) osoitteesta %4 DCOM-palvelimen aktivoimista. Nosta aktivoinnin todennustaso vähintään RPC_C_AUTHN_LEVEL_PKT_INTEGRITY asiakassovelluksessa." (%1 – toimialue, %2 – käyttäjänimi, %3 – käyttäjän SID-tunnus, %4 – asiakkaan IP-osoite) |
Asiakastapahtumat – ilmaise, mikä sovellus lähettää alemman tason pyyntöjä
| Tapahtumatunnus | Sanoma |
|---|---|
| 10037 | "Sovellus %1, jonka tunnuskoodi on %2, pyytää CLSID %3:n aktivointia tietokoneessa %4 eksplisiittisesti määritetyllä todennustasolla %5. DCOMin vaatima alin aktivoinnin todentamistso on 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Jos haluat nostaa aktivoinnin todennustasoa, ota yhteyttä sovelluksen toimittajaan." |
| 10038 | "Sovellus %1, jonka tunnuskoodi on %2, pyytää CLSID %3:n aktivointia tietokoneessa %4 aktivoinnin oletustodennustasolla %5. DCOMin vaatima alin aktivoinnin todentamistso on 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Jos haluat nostaa aktivoinnin todennustasoa, ota yhteyttä sovelluksen toimittajaan." (%1 – sovelluspolku, %2 – sovelluksen PID, %3 – sen COM-luokan CLSID, jonka aktivoimista sovellus pyytää, %4 – tietokoneen nimi, %5 – todennustason arvo) |
Tavoitettavuus
Nämä virhetapahtumat ovat käytettävissä vain osalle Windows-versioista. Katso alla oleva taulukko.
| Windows-versio | Käytettävissä seuraavina päivämäärinä tai niiden jälkeen |
|---|---|
| Windows Server 2022 | 27. syyskuuta 2021 KB5005619 |
| Windows 10, versio 2004, Windows 10, versio 20H2, Windows 10, versio 21H1 | Syyskuu 1, 2021 KB5005101 |
| Windows 10, versio 1909 | Elokuu 26, 2021 KB5005103 |
| Windows Server 2019, Windows 10, versio 1809 | Elokuu 26, 2021 KB5005102 |
| Windows Server 2016, Windows 10, versio 1607 | 14.9.2021 KB5005573 |
| Windows Server 2012 R2 ja Windows 8.1 | 12. lokakuuta 2021 KB5006714 |
| Windows 11:n versio 22H2 | Syyskuu 30, 2022 KB5017389 |
Asiakaspuolen pyynnön automaattisen korotuksen korjaustiedosto
Kaikkien ei-anonyymien aktivointipyyntöjen todennustaso
Sovellusten yhteensopivuusongelmien vähentämiseksi kaikkien Windows-pohjaisten DCOM-asiakkaiden ei-anonyymien aktivointipyyntöjen todennustaso on automaattisesti nostettu vähintään RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Tämän muutoksen myötä useimmat Windows-pohjaiset DCOM-asiakaspyynnöt hyväksytään automaattisesti ja DCOM-rajoitusmuutokset otetaan käyttöön palvelinpuolella ilman lisämuutoksia DCOM-asiakkaaseen. Lisäksi useimmat Windowsin DCOM-asiakkaat toimivat automaattisesti DCOM-rajoitusmuutosten kanssa palvelinpuolella ilman lisämuutoksia DCOM-asiakkaaseen.
Huomautus Tämä korjaustiedosto sisältyy jatkossakin kumulatiivisiin päivityksiin.
Päivityksen aikajana
Marraskuussa 2022 tapahtuneen alkuperäisen julkaisun jälkeen automaattiseen päivitykseen on tehty muutamia päivityksiä.
Marraskuun 2022 päivitykset
- Tämä päivitys nosti aktivoinnin todennustason automaattisesti paketin eheyteen. Tämä muutos poistettiin oletusarvoisesti käytöstä Windows Server 2016:ssa ja Windows Server 2019:ssä.
Joulukuun 2022 päivitykset
- Marraskuun muutos otettiin oletusarvoisesti käyttöön Windows Server 2016:ssa ja Windows Server 2019:ssä.
- Tämä päivitys korjasi myös ongelman, joka vaikutti Windows Server 2016:n ja Windows Server 2019:n anonyymiin aktivointiin.
Tammikuun 2023 päivitykset
- Tämä päivitys korjaa ongelman, joka vaikutti anonyymiin aktivointiin ympäristöissä Windows Server 2008:sta Windows 10:een (ensimmäinen versio julkaistiin heinäkuussa 2015).
Jos olet asentanut kumulatiiviset suojauspäivitykset tammikuusta 2023 alkaen asiakaskoneisiin ja palvelimiin, niissä on uusin automaattisen korotuksen korjaustiedosto täysin käytössä.
Rekisteriasetus, jolla rajoitusmuutokset otetaan käyttöön tai poistetaan käytöstä
Aikajanavaiheissa, joissa voit ottaa käyttöön tai poistaa käytöstä CVE-2021-26414:n rajoitusmuutokset, voit käyttää seuraavaa rekisteriavainta:
- Polku: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Arvon nimi: RequireIntegrityActivationAuthenticationLevel.
- Tyyppi: dword
- Arvon tiedot: oletus= 0x00000000 tarkoittaa poissa käytöstä. 0x00000001 tarkoittaa, että käytössä. Jos tätä arvoa ei ole määritetty, sen oletusarvo on Käytössä.
Huomautus Arvon tiedot on annettava heksadesimaalimuodossa.
Tärkeää Sinun on käynnistettävä laite uudelleen tämän rekisteriavaimen määrittämisen jälkeen, jotta se astuu voimaan.
Huomautus Kun yllä oleva rekisteriavain otetaan käyttöön, DCOM-palvelimet ottavat käyttöön RPC_C_AUTHN_LEVEL_PKT_INTEGRITY tai sitä suuremman Authentication-Level aktivointia varten. Tämä ei vaikuta anonyymiin aktivointiin (aktivointi todennustasolla RPC_C_AUTHN_LEVEL_NONE). Jos DCOM-palvelin sallii anonyymin aktivoinnin, se on edelleen sallittu, vaikka DCOM-rajoitusmuutokset olisivat käytössä.
Huomautus Tätä rekisteriarvoa ei oletusarvoisesti ole. sinun on luotava se. Windows lukee sen, jos se on olemassa, eikä korvaa sitä.
Huomautus Uudempien päivitysten asentaminen ei muuta eikä poista olemassa olevia rekisterimerkintöjä ja asetuksia.