Résumé
CredSSP (Credential Security Support Provider protocol) est un fournisseur d’authentification qui traite les demandes d’authentification d’autres applications.
Une vulnérabilité d’exécution de code à distance existe dans les versions non corrigées de CredSSP. Un attaquant qui parviendrait à exploiter cette vulnérabilité pourrait relayer les informations d’identification des utilisateurs pour exécuter du code sur le système cible. Toute application qui dépend de CredSSP pour l’authentification peut être vulnérable à ce type d’attaque.
Cette mise à jour de sécurité corrige la vulnérabilité en modifiant la manière dont CredSSP valide les demandes pendant le processus d’authentification.
Pour en savoir plus sur cette vulnérabilité, consultez la page CVE-2018-0886.
Mises à jour
13 mars 2018
La version initiale du 13 mars 2018 met à jour le protocole d’authentification CredSSP et les clients Bureau à distance pour toutes les plateformes concernées.
L’atténuation consiste à installer la mise à jour sur tous les systèmes d’exploitation client et serveur éligibles, puis à utiliser les paramètres de stratégie de groupe inclus ou les équivalents basés sur le registre pour gérer les options de paramètre sur les ordinateurs client et serveur. Nous recommandons aux administrateurs d’appliquer la stratégie et de la définir sur « Forcer les clients mis à jour » ou « Atténué » sur les ordinateurs clients et serveurs dès que possible. Ces modifications nécessiteront un redémarrage des systèmes affectés.
Portez une attention particulière aux paires de paramètres de stratégie de groupe ou de Registre qui entraînent des interactions « bloquées » entre clients et serveurs dans le tableau de compatibilité qui se trouve plus loin dans cet article.
17 avril 2018
La mise à jour du client Bureau à distance (RDP) dans KB 4093120 va améliorer le message d’erreur qui s’affiche lorsqu’un client mis à jour ne parvient pas à se connecter à un serveur qui n’a pas été mis à jour.
8 mai 2018
Mise à jour pour modifier le paramètre par défaut de Vulnérable à Atténué.
Les numéros connexes de la Base de connaissances Microsoft sont répertoriés dans CVE-2018-0886.
Par défaut, une fois cette mise à jour installée, les clients corrigés ne peuvent pas communiquer avec les serveurs non corrigés. Utilisez la matrice d’interopérabilité et les paramètres de stratégie de groupe décrits dans cet article pour activer une configuration « autorisée ».
Stratégie de groupe
| Chemin d’accès de la stratégie et nom du paramètre | Description |
|---|---|
| Chemin d’accès de la stratégie : Configuration ordinateur -> Modèles d’administration -> Système -> Délégation d’informations d’identification Nom du paramètre : Cryptage Oracle Remediation |
Atténuation Oracle de chiffrement Ce paramètre de stratégie s’applique aux applications qui utilisent le composant CredSSP (par exemple, la connexion Bureau à distance). Certaines versions du protocole CredSSP sont vulnérables à une attaque Oracle de chiffrement contre le client. Cette stratégie contrôle la compatibilité avec les clients et serveurs vulnérables. Cette stratégie vous permet de définir le niveau de protection que vous souhaitez pour la vulnérabilité Oracle de chiffrement. Si vous activez ce paramètre de stratégie, la prise en charge de la version de CredSSP est sélectionnée en fonction des options suivantes : Forcer les clients mis à jour - Les applications clientes qui utilisent CredSSP ne pourront pas revenir à des versions non sécurisées et les services qui utilisent CredSSP n’accepteront pas les clients non corrigés. Remarque Ce paramètre ne doit pas être déployé tant que tous les hôtes distants n’ont pas pris en charge la version la plus récente. Atténué – Les applications clientes qui utilisent CredSSP ne pourront pas revenir à des versions non sécurisées, mais les services qui utilisent CredSSP accepteront les clients non corrigés. Vulnérable – Les applications clientes qui utilisent CredSSP exposeront les serveurs distants aux attaques en prenant en charge le repli vers des versions non sécurisées, et les services qui utilisent CredSSP accepteront les clients non corrigés. |
La stratégie de groupe Atténuation Oracle de chiffrement prend en charge les trois options suivantes, qui doivent être appliquées aux clients et aux serveurs :
| Paramètres de stratégie | Valeur de Registre | Comportement du client | Comportement du serveur |
|---|---|---|---|
| Forcer les clients mis à jour | 0 | Les applications clientes qui utilisent CredSSP ne pourront pas revenir à des versions non sécurisées. | Les services utilisant CredSSP n’acceptent pas les clients non corrigés. Remarque Ce paramètre ne doit pas être déployé tant que tous les clients CredSSP Windows et tiers prennent en charge la version CredSSP la plus récente. |
| Atténué | 1 | Les applications clientes qui utilisent CredSSP ne pourront pas revenir à des versions non sécurisées. | Les services qui utilisent CredSSP acceptent les clients non corrigés . |
| Vulnérable | 2 | Les applications clientes qui utilisent CredSSP exposeront les serveurs distants à des attaques en prenant en charge le repli vers des versions non sécurisées. | Les services qui utilisent CredSSP acceptent les clients non corrigés . |
Une deuxième mise à jour, qui sera publiée le 8 mai 2018, remplacera le comportement par défaut par l’option « Atténué ».
Remarque Toute modification apportée à la correction Oracle de chiffrement nécessite un redémarrage.
Valeur de Registre
Remarque
Avertissement Toute modification incorrecte du Registre à l’aide de l’Éditeur du Registre ou d’une autre méthode peut entraîner des problèmes sérieux. Ces problèmes peuvent nécessiter la réinstallation du système d’exploitation. Microsoft ne peut pas garantir la résolution de ces problèmes. Vous assumez l’ensemble des risques liés à la modification du Registre.
La mise à jour introduit le paramètre de Registre suivant :
| Chemin d’accès au Registre | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| Valeur | AllowEncryptionOracle |
| Type de date | DWORD |
| Redémarrage nécessaire ? | Oui |
Matrice d’interopérabilité
Le client et le serveur doivent être mis à jour, sinon les clients Windows et tiers CredSSP risquent de ne pas pouvoir se connecter à Windows ou à des hôtes tiers. Consultez le tableau d’interopérabilité ci-dessous pour connaître les scénarios vulnérables ou qui provoquent des pannes fonctionnelles.
Remarque Lors de la connexion à un serveur Bureau à distance Windows, le serveur peut être configuré pour utiliser un mécanisme de secours qui utilise le protocole TLS pour l’authentification, et les utilisateurs peuvent obtenir des résultats différents de ceux décrits dans cette matrice. Cette matrice décrit uniquement le comportement du protocole CredSSP.
| Serveur | |||||
|---|---|---|---|---|---|
| Applications | Forcer les clients mis à jour | Atténué | Vulnérable | ||
| Client | Applications | Autorisé | Bloqué | Autorisé | Autorisé |
| Forcer les clients mis à jour | Bloqué | Autorisé | Autorisé | Autorisé | |
| Atténué | Bloqué | Autorisé | Autorisé | Autorisé | |
| Vulnérable | Autorisé | Autorisé | Autorisé | Autorisé |
| Paramètre client | CVE-2018-0886 correctif : status |
|---|---|
| Applications | Vulnérable |
| Forcer les clients mis à jour | Sécuriser |
| Atténué | Sécuriser |
| Vulnérable | Vulnérable |
Erreurs du journal des événements Windows
L’ID d’événement 6041 sera consigné sur les clients Windows corrigés si le client et l’hôte distant sont configurés dans une configuration bloquée.
| Journal des événements | Système |
|---|---|
| Source de l’événement | LSA (LsaSrv) |
| ID d’événement | 6041 |
| Texte du message d’événement | Une authentification CredSSP au nom> d’hôte n’a< pas réussi à négocier une version de protocole commune. L’hôte distant a proposé la version<> du protocole qui n’est pas autorisée par l’atténuation Oracle de chiffrement. |
Erreurs générées par les paires de configuration bloquées par CredSSP par des clients Windows RDP corrigés
Erreurs présentées par le client Bureau à distance sans le correctif du 17 avril 2018 (KB 4093120)
| Des clients pré-Windows 8.1 et Windows Server 2012 R2 non corrigés, couplés à des serveurs configurés avec l’option « Forcer les clients mis à jour » | Erreurs générées par les paires de configuration bloquées par CredSSP par les clients RDP corrigés de Windows 8.1/Windows Server 2012 R2 et versions ultérieures |
|---|---|
| Une erreur d’authentification s’est produite. Le jeton fourni à la fonction n’est pas valide |
Une erreur d’authentification s’est produite. La fonction demandée n’est pas prise en charge. |
Erreurs présentées par le client Bureau à distance avec le correctif du 17 avril 2018 (KB 4093120)
| Des clients pré-Windows 8.1 et Windows Server 2012 R2 non corrigés, couplés à des serveurs configurés avec l’option « Forcer les clients mis à jour » | Ces erreurs sont générées par des paires de configuration bloquées par CredSSP par des clients RDP Windows 8.1/Windows Server 2012 R2 et ultérieurs corrigés. |
|---|---|
| Une erreur d’authentification s’est produite. Le jeton fourni à la fonction n’est pas valide. |
Une erreur d’authentification s’est produite. La fonction demandée n’est pas prise en charge. Ordinateur distant : <nom d’hôte> Cette erreur peut être due à l’atténuation Oracle de chiffrement CredSSP. Pour plus d’informations, voir https://go.microsoft.com/fwlink/?linkid=866660 |
Clients et serveurs Bureau à distance tiers
Tous les clients ou serveurs tiers doivent utiliser la dernière version du protocole CredSSP. Contactez les fournisseurs pour déterminer si leurs logiciels sont compatibles avec le dernier protocole CredSSP.
Les mises à jour du protocole sont disponibles sur le site de documentation du protocole Windows.
Modifications de fichier
Les fichiers système suivants ont été modifiés dans cette mise à jour.
- tspkg.dll
Le fichier credssp.dll reste inchangé. Pour plus d’informations, consultez les articles pertinents pour obtenir des informations sur la version du fichier.