KB5040268: Kohteeseen CVE-2024-3596 liittyvän Access-Request pakettien hyökkäyshaavoittuvuuden hallinta

Käytetään kohteeseen
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Huomautus

Tärkeää Tiettyjen Microsoft Windows -versioiden tuki on päättynyt. Huomaa, että joitakin Windows-versioita saatetaan tukea käyttöjärjestelmän viimeisimmän päättymispäivän jälkeen, kun laajennettu suojaus Päivitykset ovat käytettävissä. Tutustu elinkaarta koskeviin usein kysyttyihin kysymyksiin – laajennettu suojaus Päivitykset luettelo laajennettuja suojauspäivityksiä tarjoavista tuotteista.

Muutosloki
Muuta päivämäärää Muutoksen kuvaus
Elokuu 1, 2024
  • Pieniä luettavuutta parantavia muotoilumuutoksia
  • "Määritä Message-Authenticator -määritteen vahvistus asiakkaan kaikissa Access-Request-paketeissa " -määrityksessä käytettiin sanaa "message" termin "paket" sijasta
Elokuu 5, 2024
  • Lisätty linkki User Datagram Protocol (UDP) -protokollaan
  • Lisätty linkki verkkokäytäntöpalvelimeen (NPS)
Elokuu 6, 2024
  • Päivitetty Yhteenveto-osio osoittamaan, että nämä muutokset sisältyvät 9. heinäkuuta 2024 tai sen jälkeen päivättyihin Windows-päivityksiin
  • Päivitetty Toimi-osion luettelomerkit osoittamaan, että suosittelemme asetusten ottamista käyttöön. Nämä asetukset ovat oletusarvoisesti poissa käytöstä.
  • Lisätty "Tämän päivityksen lisäämät tapahtumat" -osioon huomautus siitä, että tapahtumatunnukset on lisätty NPS-palvelimeen 9. heinäkuuta 2024 tai sen jälkeen päivätyillä Windows-päivityksillä

Sisällys

Yhteenveto

9. heinäkuuta 2024 tai sen jälkeen päivätyt Windows-päivitykset korjaavat Remote Authentication Dial-In User Service (RADIUS) -protokollan tietoturvahaavoittuvuuden, joka liittyy MD5-törmäysongelmiin. MD5:n heikkojen eheystarkistusten vuoksi hyökkääjä voi peukaloida paketteja luvattoman käytön saamiseksi. MD5-haavoittuvuus tekee käyttäjän Datagram Protocol (UDP) -pohjaisesta RADIUS-liikenteestä Internetissä suojaamattoman pakettien väärentymiseltä tai muuttamiselta siirron aikana.

Lisätietoja tästä haavoittuvuudesta on artikkelissa CVE-2024-3596 ja tekninen raportti RADIUKSEN JA MD5:N TÖRMÄYSHYÖKKÄYKSET.

HUOMAUTUS Tämä haavoittuvuus edellyttää fyysistä pääsyä RADIUS-verkkoon ja verkkokäytäntöpalvelimeen (NPS). Siksi asiakkaat, joilla on suojatut RADIUS-verkot, eivät ole haavoittuvassa asemassa. Lisäksi haavoittuvuus ei koske, kun RADIUS-tietoliikenne tapahtuu VPN:n kautta.

Toimi

Ympäristön suojaamiseksi suosittelemme ottamaan käyttöön seuraavat määritykset. Lisätietoja on Määritykset-osassa .
  • Määritä Message-Authenticator -määrite Access-Request-paketeissa . Varmista, että kaikissa Access-Request-paketeissa on Message-Authenticator -määrite. Message-Authenticator-määritteen määritysvaihtoehto on oletusarvoisesti poissa käytöstä. Suosittelemme tämän asetuksen ottamista käyttöön.
  • Tarkista Access-Request-pakettienMessage-Authenticator-määrite. Harkitse Message-Authenticator-määritteen vahvistamista Access-Request-paketeissa . Access-Request-paketteja , joissa ei ole tätä määritettä, ei käsitellä. Oletusarvoisesti Käyttöpyyntöviestien on sisällettävä viestin todentaja -määrite on poistettu käytöstä. Suosittelemme tämän asetuksen ottamista käyttöön.
  • Tarkista Message-Authenticator-määriteAccess-Request-paketeissa , jos proxy-State-määrite on olemassa. Voit vaihtoehtoisesti ottaa limitProxyState-asetuksen käyttöön, jos Message-Authenticator-määritteen vahvistamisen pakottamista jokaiselle Access-Request-paketille ei voida suorittaa. limitProxyState pakottaa pudottamaan Proxy-State-määritteen sisältävät Access-Request-paketit ilman Message-Authenticator-määritettä. Limitproxystate-asetus on oletusarvoisesti poissa käytöstä. Suosittelemme tämän asetuksen ottamista käyttöön.
  • Tarkista Message-Authenticator -määrite RADIUS-vastauspaketeissa: Access-Accept, Access-Reject ja Access-Challenge. Ota käyttöön requireMsgAuth-asetus , jos haluat pakottaa RADIUS-vastauspakettien pudottamisen etäpalvelimista ilman Message-Authenticator-määritettä . Requiremsgauth-asetus on oletusarvoisesti poissa käytöstä. Suosittelemme tämän asetuksen ottamista käyttöön.

Tämän päivityksen lisäämät tapahtumat

Lisätietoja on Määritykset-osassa .

Huomautus

Huomautus Nämä tapahtumatunnukset lisätään NPS-palvelimeen 9. heinäkuuta 2024 tai sen jälkeen päivätyillä Windows-päivityksillä.

Tapahtuman tunnus: 4418

Access-Request-paketti hylättiin, koska se sisälsi Proxy-State-määritteen, mutta siitä puuttui Message-Authenticator-määrite. Harkitse RADIUS-asiakkaan muuttamista siten, että se sisältää Message-Authenticator-määritteen . Vaihtoehtoisesti voit lisätä poikkeuksen RADIUS-asiakkaalle käyttämällä limitProxyState-määritystä .

Tapahtumaloki Järjestelmä
Tapahtumatyyppi Virhe
Tapahtumalähde NPS
Tapahtumatunnus 4418
Tapahtuman teksti RADIUS-asiakkaan <ip/nimi> vastaanotti Access-Request-viestin, joka sisälsi Proxy-State-määritteen, mutta se ei sisältänyt Message-Authenticator-määritettä. Tämän seurauksena pyyntö hylättiin. Message-Authenticator määrite on pakollinen tietoturvasyistä. Katso lisätietoja https://support.microsoft.com/help/5040268.
Tapahtuman tunnus: 4419

Tämä on valvontatapahtuma Access-Request-paketeille , joilla ei ole Message-Authenticator-määritettävälityspalvelimen tilan läsnä ollessa. Harkitse RADIUS-asiakkaan muuttamista siten, että se sisältää Message-Authenticator-määritteen . RADIUS-paketti poistetaan, kun limitproxystate-määritys on otettu käyttöön.

Tapahtumaloki Järjestelmä
Tapahtumatyyppi Varoitus
Tapahtumalähde NPS
Tapahtumatunnus 4419
Tapahtuman teksti RADIUS-asiakkaan <ip/nimi> vastaanotti Access-Request-viestin, joka sisälsi Proxy-State-määritteen, mutta se ei sisältänyt Message-Authenticator-määritettä. Pyyntö on tällä hetkellä sallittu, koska limitProxyState on määritetty valvontatilassa. Katso lisätietoja https://support.microsoft.com/help/5040268.
Tapahtuman tunnus: 4420

Tämä on valvontatapahtuma RADIUS-vastauspaketeille, jotka on vastaanotettu ilman Message-Authenticator-määritettä välityspalvelimessa. Harkitse Message-Authenticator-määritteelle määritetyn RADIUS-palvelimen muuttamista. RADIUS-paketti poistetaan, kun requiremsgauth-määritys on otettu käyttöön.

Tapahtumaloki Järjestelmä
Tapahtumatyyppi Varoitus
Tapahtumalähde NPS
Tapahtumatunnus 4420
Tapahtuman teksti RADIUS-välityspalvelin vastaanotti palvelimen <IP/-nimestä> vastauksen, josta puuttui Message-Authenticator-määrite. Vastaus on tällä hetkellä sallittu, koska requireMsgAuth on määritetty valvontatilassa. Katso lisätietoja https://support.microsoft.com/help/5040268.
Tapahtuman tunnus: 4421

Tämä tapahtuma kirjataan lokiin palvelun käynnistyksen aikana, kun suositeltuja asetuksia ei ole määritetty. Harkitse asetusten käyttöönottoa, jos RADIUS-verkko on suojaamaton. Suojatuissa verkoissa nämä tapahtumat voidaan ohittaa.

Tapahtumaloki Järjestelmä
Tapahtumatyyppi Varoitus
Tapahtumalähde NPS
Tapahtumatunnus 4421
Tapahtuman teksti RequireMsgAuth- ja/tai limitProxyState-määritys on <käytöstä/valvontatilassa> . Nämä asetukset on määritettävä käyttöönottotilassa tietoturvasyistä. Katso lisätietoja https://support.microsoft.com/help/5040268.

Määritykset

Message-Authenticator-määritteen lähettämisen määrittäminen kaikissa palvelimen Access-Request-paketeissa

Tämän määrityksen ansiosta NPS-välityspalvelin voi aloittaa Message-Authenticator -määritteen lähettämisen kaikissa käyttöoikeuspyyntöpaketeissa . Ota tämä määritys käyttöön jollakin seuraavista tavoista.

Menetelmä 1: NPS Microsoft Management Consolen (MMC) käyttäminen

Voit käyttää NPS MMC -koodia seuraavasti:

  1. Avaa palvelimen NPS-käyttöliittymä.
  2. Avaa etäradiuspalvelinryhmät.
  3. Valitse Radius Server.
  4. Siirry kohtaan Todennus/Kirjanpito.
  5. Valitse Pyynnössä on oltava Message-Authenticator määrite -valintaruutu .

Menetelmä 2: netsh-komennon käyttäminen

Jos haluat käyttää netsh-komentoa, suorita seuraava komento:

Huomautus

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Lisätietoja on kohdassa RADIUS-etäpalvelinryhmän komennot.

Määritä Message-Authenticator-määritteen vahvistus asiakkaan kaikissa Access-Request-paketeissa

Tämä määritys edellyttää Message-Authenticator-määritettä kaikissa Access-Request-paketeissa ja hylkää paketin, jos sitä ei ole.

Menetelmä 1: NPS Microsoft Management Consolen (MMC) käyttäminen

Voit käyttää NPS MMC -koodia seuraavasti:

  1. Avaa palvelimen NPS-käyttöliittymä.
  2. Avaa Radius-asiakkaat.
  3. Valitse Sädeasiakas.
  4. Siirry Lisäasetukset-kohtaan.
  5. Valitse Käyttöpyyntöviesteissä on oltava viestin todentaja -määrite -valintaruutu .

Lisätietoja on ohjeaiheessa RADIUS-asiakkaiden määrittäminen.

Menetelmä 2: Käytä netsh-komentoa

Jos haluat käyttää netsh-komentoa, suorita seuraava komento:

Huomautus

netsh nps set client name = <client name> requireauthattrib = yes

Lisätietoja on kohdassa RADIUS-etäpalvelinryhmän komennot.

LimitproxyStaten määrittäminen kaikille asiakkaille

Tämän määrityksen avulla NPS-palvelin voi hylätä mahdolliset haavoittuvat Access-Request-paketit , jotka sisältävät Proxy-State-määritteen , mutta eivät sisällä Message-Authenticator -määritettä. Tämä määritys tukee kolmea tilaa:

  • Valvonta
  • Käyttöönotto
  • Disable

Valvontatilassa varoitustapahtuma (tapahtumatunnus 4419) kirjataan, mutta pyyntöä käsitellään silti. Tämän tilan avulla voit tunnistaa pyyntöjä lähettävät ehdottomat entiteetit, jotka eivät täytä vaatimuksia.

Netsh-komennolla voit määrittää, ottaa käyttöön ja lisätä poikkeuksen tarpeen mukaan.

  1. Voit määrittää asiakkaat valvontatilaan suorittamalla seuraavan komennon:

    Huomautus

    netsh nps set limitproxystate all = "audit"

  2. Jos haluat määrittää asiakkaat käyttöönottotilaan , suorita seuraava komento:

    Huomautus

    netsh nps set limitproxystate all = "enable"

  3. Jos haluat lisätä poikkeuksen, jolla asiakas suljetaan pois limitProxystate-kelpoisuustarkistuksesta , suorita seuraava komento:

    Huomautus

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Requiremsgauthin määrittäminen etäpalvelimille

Tämän määrityksen avulla NPS-välityspalvelin voi hylätä mahdollisesti haavoittuvia vastausviestejä ilman Message-Authenticator -määritettä. Tämä määritys tukee kolmea tilaa:

  • Valvonta
  • Käyttöönotto
  • Disable

Valvontatilassa kirjataan varoitustapahtuma (tapahtumatunnus 4420), mutta pyyntöä käsitellään silti. Tunnista tässä tilassa vastaukset lähettävät ehdottomat tahot.

Netsh-komennolla voit määrittää, ottaa käyttöön ja lisätä poikkeuksen tarpeen mukaan.

  1. Voit määrittää palvelimet valvontatilaan suorittamalla seuraavan komennon:

    Huomautus

    netsh nps set requiremsgauth all = "audit"

  2. Jos haluat ottaa kaikkien palvelinten määritykset käyttöön, suorita seuraava komento:

    Huomautus

    netsh nps set requiremsgauth all = "enable"

  3. Jos haluat lisätä poikkeuksen, joka jättää palvelimen pois requireauthmsg-vahvistuksesta , suorita seuraava komento:

    Huomautus

    netsh nps set requiremsgauth remoteservergroup = <remote server group name> address = server address> exception< = "yes"

Usein kysyttyjä kysymyksiä

Mitä pitää tehdä, jos VPN-pyyntövirheitä havaitaan sen jälkeen, kun määritys on otettu käyttöön viestien katkeamisen vuoksi?

Tarkista, onko NPS-moduulin tapahtumiin liittyviä tapahtumia. Poikkeuksien tai määritysmuutosten lisäämistä asiakkaille/palvelimille, joita ongelma koskee.

Tarvitaanko määritysmuutoksia tai toimia, jos RADIUS-verkko on suojattu?

Ei. Tässä artikkelissa käsiteltyjä määrityksiä suositellaan suojaamattomille verkoille.

Viitteet

Microsoftin ohjelmistopäivitysten kuvaamiseen käytetyn vakioterminologian kuvaus

Muiden valmistajien tietoja koskeva vastuuvapauslauseke

Tässä artikkelissa käsiteltävät kolmansien osapuolten tuotteet ovat Microsoftista riippumattomien, itsenäisten yritysten valmistamia. Emme anna mitään oletettuja tai muita takuita siitä, että nämä tuotteet toimivat tai että ne ovat luotettavia.

Tarjoamme yhteystiedot kolmannelle osapuolelle, jonka kautta saat teknistä tukea. Nämä yhteystiedot saattavat muuttua ilman ennakkoilmoitusta. Emme takaa kolmannen osapuolen yhteystietojen tarkkuutta.