Mises à jour CredSSP pour CVE-2018-0886

S’applique à
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

Résumé

CredSSP (Credential Security Support Provider protocol) est un fournisseur d’authentification qui traite les demandes d’authentification d’autres applications.

Une vulnérabilité d’exécution de code à distance existe dans les versions non corrigées de CredSSP. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait relayer les informations d’identification des utilisateurs pour exécuter du code sur le système cible. Toute application qui dépend de CredSSP pour l’authentification peut être vulnérable à ce type d’attaque.

Cette mise à jour de sécurité corrige la vulnérabilité en modifiant la manière dont CredSSP valide les demandes pendant le processus d’authentification.

Pour en savoir plus sur cette vulnérabilité, consultez la page CVE-2018-0886.

Mises à jour

13 mars 2018

La version initiale du 13 mars 2018 met à jour le protocole d’authentification CredSSP et les clients Bureau à distance pour toutes les plateformes concernées.

L’atténuation consiste à installer la mise à jour sur tous les systèmes d’exploitation client et serveur éligibles, puis à utiliser les paramètres de stratégie de groupe inclus ou les équivalents basés sur le registre pour gérer les options de paramètre sur les ordinateurs client et serveur. Nous recommandons aux administrateurs d’appliquer la stratégie et de la définir sur « Forcer les clients mis à jour » ou « Atténué » sur les ordinateurs clients et serveurs dès que possible.  Ces modifications nécessiteront un redémarrage des systèmes affectés.

Portez une attention particulière aux paires de paramètres de stratégie de groupe ou de Registre qui entraînent des interactions « bloquées » entre clients et serveurs dans le tableau de compatibilité qui se trouve plus loin dans cet article.

17 avril 2018

La mise à jour du client Bureau à distance (RDP) dans KB 4093120 va améliorer le message d’erreur qui s’affiche lorsqu’un client mis à jour ne parvient pas à se connecter à un serveur qui n’a pas été mis à jour.

8 mai 2018

Mise à jour pour modifier le paramètre par défaut de Vulnérable à Atténué.

Les numéros connexes de la Base de connaissances Microsoft sont répertoriés dans CVE-2018-0886.

Par défaut, une fois cette mise à jour installée, les clients corrigés ne peuvent pas communiquer avec les serveurs non corrigés. Utilisez la matrice d’interopérabilité et les paramètres de stratégie de groupe décrits dans cet article pour activer une configuration « autorisée ».

Stratégie de groupe

Chemin d’accès de la stratégie et nom du paramètre Description
Chemin d’accès de la stratégie : Configuration ordinateur -> Modèles d’administration -> Système -> Délégation d’informations d’identification

Nom du paramètre : Cryptage Oracle Remediation
Atténuation Oracle de chiffrement
Ce paramètre de stratégie s’applique aux applications qui utilisent le composant CredSSP (par exemple, la connexion Bureau à distance).
Certaines versions du protocole CredSSP sont vulnérables à une attaque Oracle de chiffrement contre le client. Cette stratégie contrôle la compatibilité avec les clients et serveurs vulnérables. Cette stratégie vous permet de définir le niveau de protection que vous souhaitez pour la vulnérabilité Oracle de chiffrement.
Si vous activez ce paramètre de stratégie, la prise en charge de la version de CredSSP est sélectionnée en fonction des options suivantes :
Forcer les clients mis à jour - Les applications clientes qui utilisent CredSSP ne pourront pas revenir à des versions non sécurisées et les services qui utilisent CredSSP n’accepteront pas les clients non corrigés.
Remarque Ce paramètre ne doit pas être déployé tant que tous les hôtes distants n’ont pas pris en charge la version la plus récente.
Atténué – Les applications clientes qui utilisent CredSSP ne pourront pas revenir à des versions non sécurisées, mais les services qui utilisent CredSSP accepteront les clients non corrigés.
Vulnérable – Les applications clientes qui utilisent CredSSP exposeront les serveurs distants aux attaques en prenant en charge le repli vers des versions non sécurisées, et les services qui utilisent CredSSP accepteront les clients non corrigés.

La stratégie de groupe Atténuation Oracle de chiffrement prend en charge les trois options suivantes, qui doivent être appliquées aux clients et aux serveurs :

Paramètres de stratégie Valeur de Registre Comportement du client Comportement du serveur
Forcer les clients mis à jour 0 Les applications clientes qui utilisent CredSSP ne pourront pas revenir à des versions non sécurisées. Les services utilisant CredSSP n’acceptent pas les clients non corrigés.

Remarque Ce paramètre ne doit pas être déployé tant que tous les clients CredSSP Windows et tiers prennent en charge la version CredSSP la plus récente.
Atténué 1 Les applications clientes qui utilisent CredSSP ne pourront pas revenir à des versions non sécurisées. Les services qui utilisent CredSSP acceptent les clients non corrigés .
Vulnérable 2 Les applications clientes qui utilisent CredSSP exposeront les serveurs distants à des attaques en prenant en charge le repli vers des versions non sécurisées. Les services qui utilisent CredSSP acceptent les clients non corrigés .

Une deuxième mise à jour, qui sera publiée le 8 mai 2018, remplacera le comportement par défaut par l’option « Atténué ».

Remarque Toute modification apportée à la correction Oracle de chiffrement nécessite un redémarrage.

Valeur de Registre

Remarque

Avertissement Toute modification incorrecte du Registre à l’aide de l’Éditeur du Registre ou d’une autre méthode peut entraîner des problèmes sérieux. Ces problèmes peuvent nécessiter la réinstallation du système d’exploitation. Microsoft ne peut pas garantir la résolution de ces problèmes. Vous assumez l’ensemble des risques liés à la modification du Registre.

La mise à jour introduit le paramètre de Registre suivant :

Chemin d’accès au Registre HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
Valeur AllowEncryptionOracle
Type de date DWORD
Redémarrage nécessaire ? Oui

Matrice d’interopérabilité

Le client et le serveur doivent être mis à jour, sinon les clients Windows et tiers CredSSP risquent de ne pas pouvoir se connecter à Windows ou à des hôtes tiers. Consultez le tableau d’interopérabilité ci-dessous pour connaître les scénarios vulnérables ou qui provoquent des pannes fonctionnelles.

Remarque Lors de la connexion à un serveur Bureau à distance Windows, le serveur peut être configuré pour utiliser un mécanisme de secours qui utilise le protocole TLS pour l’authentification, et les utilisateurs peuvent obtenir des résultats différents de ceux décrits dans cette matrice. Cette matrice décrit uniquement le comportement du protocole CredSSP.

Serveur
Applications Forcer les clients mis à jour Atténué Vulnérable
Client Applications Autorisé Bloqué Autorisé Autorisé
Forcer les clients mis à jour Bloqué Autorisé Autorisé Autorisé
Atténué Bloqué Autorisé Autorisé Autorisé
Vulnérable Autorisé Autorisé Autorisé Autorisé
Paramètre client CVE-2018-0886 correctif : status
Applications Vulnérable
Forcer les clients mis à jour Sécuriser
Atténué Sécuriser
Vulnérable Vulnérable

Erreurs du journal des événements Windows

L’ID d’événement 6041 sera consigné sur les clients Windows corrigés si le client et l’hôte distant sont configurés dans une configuration bloquée.

Journal des événements Système
Source de l’événement LSA (LsaSrv)
ID d’événement 6041
Texte du message d’événement Une authentification CredSSP au nom> d’hôte n’a< pas réussi à négocier une version de protocole commune. L’hôte distant a proposé la version<> du protocole qui n’est pas autorisée par l’atténuation Oracle de chiffrement.

Erreurs générées par les paires de configuration bloquées par CredSSP par des clients Windows RDP corrigés

Erreurs présentées par le client Bureau à distance sans le correctif du 17 avril 2018 (KB 4093120)

Des clients pré-Windows 8.1 et Windows Server 2012 R2 non corrigés, couplés à des serveurs configurés avec l’option « Forcer les clients mis à jour » Erreurs générées par les paires de configuration bloquées par CredSSP par les clients RDP corrigés de Windows 8.1/Windows Server 2012 R2 et versions ultérieures
Une erreur d’authentification s’est produite.
Le jeton fourni à la fonction n’est pas valide
Une erreur d’authentification s’est produite.
La fonction demandée n’est pas prise en charge.

Erreurs présentées par le client Bureau à distance avec le correctif du 17 avril 2018 (KB 4093120)

Des clients pré-Windows 8.1 et Windows Server 2012 R2 non corrigés, couplés à des serveurs configurés avec l’option « Forcer les clients mis à jour » Ces erreurs sont générées par des paires de configuration bloquées par CredSSP par des clients RDP Windows 8.1/Windows Server 2012 R2 et ultérieurs corrigés.
Une erreur d’authentification s’est produite.
Le jeton fourni à la fonction n’est pas valide.
Une erreur d’authentification s’est produite.
La fonction demandée n’est pas prise en charge.
Ordinateur distant : <nom d’hôte>
Cette erreur peut être due à l’atténuation Oracle de chiffrement CredSSP.
Pour plus d’informations, voir https://go.microsoft.com/fwlink/?linkid=866660

Clients et serveurs Bureau à distance tiers

Tous les clients ou serveurs tiers doivent utiliser la dernière version du protocole CredSSP. Contactez les fournisseurs pour déterminer si leurs logiciels sont compatibles avec le dernier protocole CredSSP.

Les mises à jour du protocole sont disponibles sur le site de documentation du protocole Windows.

Modifications de fichier

Les fichiers système suivants ont été modifiés dans cette mise à jour.

  • tspkg.dll

Le fichier credssp.dll reste inchangé. Pour plus d’informations, consultez les articles pertinents pour obtenir des informations sur la version du fichier.