Remarque
MISE À JOUR 20 mars 2023 - Section de disponibilité
Résumé
Le protocole distant DCOM (Distributed Component Object Model) est un protocole permettant d’exposer des objets d’application à l’aide d’appels de procédure distante (RPC). DCOM est utilisé pour la communication entre les composants logiciels des périphériques en réseau. Des modifications renforcées dans DCOM étaient nécessaires pour CVE-2021-26414. Par conséquent, nous vous recommandons de vérifier si les applications client ou serveur de votre environnement qui utilisent DCOM ou RPC fonctionnent comme prévu avec les modifications de renforcement de la sécurité activées.
Remarque Il est fortement recommandé d’installer la dernière mise à jour de sécurité disponible. Ils offrent des protections avancées contre les dernières menaces de sécurité. Ils fournissent également des fonctionnalités que nous avons ajoutées pour prendre en charge la migration. Pour plus d’informations et de contexte sur la façon dont nous renforçons DCOM, consultez Renforcement de l’authentification DCOM : ce que vous devez savoir.
La première phase des mises à jour DCOM a été publiée le 8 juin 2021. Dans cette mise à jour, le renforcement DCOM a été désactivé par défaut. Vous pouvez les activer en modifiant le Registre comme décrit dans la section « Paramètre de Registre pour activer ou désactiver les modifications de renforcement de la sécurité » ci-dessous. La deuxième phase des mises à jour DCOM a été publiée le 14 juin 2022. Le renforcement est désormais activé par défaut, mais conserve la possibilité de désactiver les modifications à l’aide des paramètres de clé de Registre. La phase finale des mises à jour DCOM sera publiée en mars 2023. Il permet de garder le renforcement DCOM activé et supprime la possibilité de le désactiver.
Chronologie
| Publication de la mise à jour | Changement de comportement |
|---|---|
| 8 juin 2021 | Phase 1 : renforcement des modifications désactivé par défaut, mais avec la possibilité de les activer à l’aide d’une clé de Registre. |
| 14 juin 2022 | Phase 2 : renforcement des modifications activé par défaut, mais avec la possibilité de les désactiver à l’aide d’une clé de Registre. |
| 14 mars 2023 | Phase 3 : renforcement des modifications activé par défaut sans possibilité de les désactiver. À ce stade, vous devez résoudre tous les problèmes de compatibilité avec les modifications de renforcement et les applications dans votre environnement. |
Test de la compatibilité avec le renforcement de DCOM
Nouveaux événements d’erreur DCOM
Pour vous aider à identifier les applications qui peuvent rencontrer des problèmes de compatibilité après l’activation des modifications de renforcement de la sécurité DCOM, nous avons ajouté de nouveaux événements d’erreur DCOM dans le journal système. Consultez les tableaux ci-dessous. Le système consigne ces événements s’il détecte qu’une application cliente DCOM tente d’activer un serveur DCOM à l’aide d’un niveau d’authentification inférieur à RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Vous pouvez effectuer le suivi de l’appareil client à partir du journal des événements côté serveur et utiliser les journaux d’événements côté client pour trouver l’application.
Événements serveur - Indiquer que le serveur reçoit des demandes de bas niveau
| ID d’événement | Message |
|---|---|
| 10036 | « La stratégie de niveau d’authentification côté serveur n’autorise pas l’utilisateur %1\ %2 SID ( %3) de l’adresse %4 à activer le serveur DCOM. Augmentez le niveau d’authentification d’activation au moins à RPC_C_AUTHN_LEVEL_PKT_INTEGRITY dans l’application cliente. » ( %1 – domaine, %2 – nom d’utilisateur, %3 – SID de l’utilisateur, %4 – adresse IP du client) |
Événements client : indiquez quelle application envoie des demandes de niveau inférieur
| ID d’événement | Message |
|---|---|
| 10037 | Message d’erreur « L’application %1 avec PID %2 demande à activer le CLSID %3 sur l’ordinateur %4 avec le niveau d’authentification explicitement défini sur %5. Le niveau d’authentification d’activation le plus bas requis par DCOM est 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Pour augmenter le niveau d’authentification d’activation, contactez le fournisseur de l’application. » |
| 10038 | Message d’erreur « L’application %1 avec PID %2 demande l’activation du CLSID %3 sur l’ordinateur %4 avec le niveau d’authentification d’activation par défaut à %5. Le niveau d’authentification d’activation le plus bas requis par DCOM est 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Pour augmenter le niveau d’authentification d’activation, contactez le fournisseur de l’application. » ( %1 – Chemin d’accès de l’application, %2 – PID de l’application, %3 – CLSID de la classe COM dont l’application demande l’activation, %4 – Nom de l’ordinateur, %5 – Valeur du niveau d’authentification) |
Disponibilité
Ces événements d’erreur ne sont disponibles que pour un sous-ensemble de versions de Windows ; Consultez le tableau ci-dessous.
| Version de Windows | Disponible à partir de ces dates |
|---|---|
| Windows Server 2022 | Dernière mise à jour : 27 septembre 2021 KB5005619 |
| Windows 10, version 2004, Windows 10, version 20H2, Windows 10, version 21H1 | 1er septembre 2021 KB5005101 |
| Windows 10, version 1909 | lundi 26 août 2021 KB5005103 |
| Windows Server 2019, Windows 10, version 1809 | lundi 26 août 2021 KB5005102 |
| Windows Server 2016, Windows 10, version 1607 | 14 septembre 2021 KB5005573 |
| Windows Server 2012 R2 et Windows 8.1 | 12 octobre 2021 KB5006714 |
| Windows 11, version 22H2 | 30 septembre 2022 KB5017389 |
Correctif d’élévation automatique des requêtes côté client
Niveau d’authentification pour toutes les demandes d’activation non anonymes
Pour réduire les problèmes de compatibilité des applications, nous avons automatiquement relevé le niveau d’authentification de toutes les demandes d’activation non anonymes provenant de clients DCOM Windows pour RPC_C_AUTHN_LEVEL_PKT_INTEGRITY au minimum. Avec cette modification, la plupart des demandes des clients DCOM Windows sont automatiquement acceptées et les modifications de renforcement DCOM sont activées côté serveur, sans autre modification du client DCOM. En outre, la plupart des clients DCOM Windows fonctionnent automatiquement avec les modifications de renforcement DCOM côté serveur sans autre modification du client DCOM.
Remarque Ce correctif continuera d’être inclus dans les mises à jour cumulatives.
Chronologie de mise à jour des correctifs
Depuis la version initiale en novembre 2022, le correctif d’élévation automatique a reçu quelques mises à jour.
Mise à jour de novembre 2022
- Cette mise à jour a automatiquement élevé le niveau d’authentification d’activation à Intégrité des paquets. Cette modification a été désactivée par défaut sur Windows Server 2016 et Windows Server 2019.
Mise à jour de décembre 2022
- La modification de novembre a été activée par défaut pour Windows Server 2016 et Windows Server 2019.
- Cette mise à jour a également résolu un problème qui affectait l’activation anonyme sur Windows Server 2016 et Windows Server 2019.
Mise à jour de janvier 2023
- Cette mise à jour corrigeait un problème qui affectait l’activation anonyme sur les plateformes de Windows Server 2008 à Windows 10 (version initiale publiée en juillet 2015).
Si vous avez installé les mises à jour de sécurité cumulatives à partir de janvier 2023 sur vos clients et serveurs, le dernier correctif d’élévation automatique est entièrement activé.
Paramètre du registre pour activer ou désactiver les modifications de renforcement
Au cours des phases de chronologie au cours desquelles vous pouvez activer ou désactiver les modifications de renforcement pour CVE-2021-26414, vous pouvez utiliser la clé de Registre suivante :
- Chemin d’accès : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Nom de la valeur : « RequireIntegrityActivationAuthenticationLevel »
- Type : dword
- Données de valeur : par défaut= 0x00000000 signifie désactivé. 0x00000001 signifie activé. Si cette valeur n’est pas définie, elle est activée par défaut.
Remarque Vous devez entrer les données de la valeur au format hexadécimal.
Important Vous devez redémarrer votre appareil après avoir défini cette clé de Registre pour qu’elle prenne effet.
Remarque L’activation de la clé de Registre ci-dessus permet aux serveurs DCOM d’appliquer un Authentication-Level de RPC_C_AUTHN_LEVEL_PKT_INTEGRITY ou plus pour l’activation. Cela n’affecte pas l’activation anonyme (activation à l’aide du niveau d’authentification RPC_C_AUTHN_LEVEL_NONE). Si le serveur DCOM autorise l’activation anonyme, elle reste autorisée même si les modifications de renforcement DCOM sont activées.
Remarque Cette valeur de Registre n’existe pas par défaut ; Vous devez la créer. Windows le lira s’il existe et ne l’écrasera pas.
Remarque L’installation de mises à jour ultérieures ne modifiera ni ne supprimera les entrées et paramètres de registre existants.