KB5004442 : gérer les modifications apportées à Windows DCOM Server Security Feature Bypass (CVE-2021-26414)

S’applique à
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Remarque

MISE À JOUR 20 mars 2023 - Section de disponibilité

Résumé

Le protocole distant DCOM (Distributed Component Object Model) est un protocole permettant d’exposer des objets d’application à l’aide d’appels de procédure distante (RPC). DCOM est utilisé pour la communication entre les composants logiciels des périphériques en réseau. Des modifications renforcées dans DCOM étaient nécessaires pour CVE-2021-26414. Par conséquent, nous vous recommandons de vérifier si les applications client ou serveur de votre environnement qui utilisent DCOM ou RPC fonctionnent comme prévu avec les modifications de renforcement de la sécurité activées.

Remarque Il est fortement recommandé d’installer la dernière mise à jour de sécurité disponible. Ils offrent des protections avancées contre les dernières menaces de sécurité. Ils fournissent également des fonctionnalités que nous avons ajoutées pour prendre en charge la migration. Pour plus d’informations et de contexte sur la façon dont nous renforçons DCOM, consultez Renforcement de l’authentification DCOM : ce que vous devez savoir.

La première phase des mises à jour DCOM a été publiée le 8 juin 2021. Dans cette mise à jour, le renforcement DCOM a été désactivé par défaut. Vous pouvez les activer en modifiant le Registre comme décrit dans la section « Paramètre de Registre pour activer ou désactiver les modifications de renforcement de la sécurité » ci-dessous. La deuxième phase des mises à jour DCOM a été publiée le 14 juin 2022. Le renforcement est désormais activé par défaut, mais conserve la possibilité de désactiver les modifications à l’aide des paramètres de clé de Registre. La phase finale des mises à jour DCOM sera publiée en mars 2023. Il permet de garder le renforcement DCOM activé et supprime la possibilité de le désactiver.

Chronologie

Publication de la mise à jour Changement de comportement
8 juin 2021 Phase 1 : renforcement des modifications désactivé par défaut, mais avec la possibilité de les activer à l’aide d’une clé de Registre.
14 juin 2022 Phase 2 : renforcement des modifications activé par défaut, mais avec la possibilité de les désactiver à l’aide d’une clé de Registre.
14 mars 2023 Phase 3 : renforcement des modifications activé par défaut sans possibilité de les désactiver. À ce stade, vous devez résoudre tous les problèmes de compatibilité avec les modifications de renforcement et les applications dans votre environnement.

Test de la compatibilité avec le renforcement de DCOM

Nouveaux événements d’erreur DCOM

Pour vous aider à identifier les applications qui peuvent rencontrer des problèmes de compatibilité après l’activation des modifications de renforcement de la sécurité DCOM, nous avons ajouté de nouveaux événements d’erreur DCOM dans le journal système. Consultez les tableaux ci-dessous. Le système consigne ces événements s’il détecte qu’une application cliente DCOM tente d’activer un serveur DCOM à l’aide d’un niveau d’authentification inférieur à RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Vous pouvez effectuer le suivi de l’appareil client à partir du journal des événements côté serveur et utiliser les journaux d’événements côté client pour trouver l’application.

Événements serveur - Indiquer que le serveur reçoit des demandes de bas niveau

ID d’événement Message
10036 « La stratégie de niveau d’authentification côté serveur n’autorise pas l’utilisateur %1\ %2 SID ( %3) de l’adresse %4 à activer le serveur DCOM. Augmentez le niveau d’authentification d’activation au moins à RPC_C_AUTHN_LEVEL_PKT_INTEGRITY dans l’application cliente. »
( %1 – domaine, %2 – nom d’utilisateur, %3 – SID de l’utilisateur, %4 – adresse IP du client)

Événements client : indiquez quelle application envoie des demandes de niveau inférieur

ID d’événement Message
10037 Message d’erreur « L’application %1 avec PID %2 demande à activer le CLSID %3 sur l’ordinateur %4 avec le niveau d’authentification explicitement défini sur %5. Le niveau d’authentification d’activation le plus bas requis par DCOM est 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Pour augmenter le niveau d’authentification d’activation, contactez le fournisseur de l’application. »
10038 Message d’erreur « L’application %1 avec PID %2 demande l’activation du CLSID %3 sur l’ordinateur %4 avec le niveau d’authentification d’activation par défaut à %5. Le niveau d’authentification d’activation le plus bas requis par DCOM est 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Pour augmenter le niveau d’authentification d’activation, contactez le fournisseur de l’application. »
( %1 – Chemin d’accès de l’application, %2 – PID de l’application, %3 – CLSID de la classe COM dont l’application demande l’activation, %4 – Nom de l’ordinateur, %5 – Valeur du niveau d’authentification)

Disponibilité

Ces événements d’erreur ne sont disponibles que pour un sous-ensemble de versions de Windows ; Consultez le tableau ci-dessous.

Version de Windows Disponible à partir de ces dates
Windows Server 2022 Dernière mise à jour : 27 septembre 2021
KB5005619
Windows 10, version 2004, Windows 10, version 20H2, Windows 10, version 21H1 1er septembre 2021
KB5005101
Windows 10, version 1909 lundi 26 août 2021
KB5005103
Windows Server 2019, Windows 10, version 1809 lundi 26 août 2021
KB5005102
Windows Server 2016, Windows 10, version 1607 14 septembre 2021
KB5005573
Windows Server 2012 R2 et Windows 8.1 12 octobre 2021
KB5006714
Windows 11, version 22H2 30 septembre 2022
KB5017389

Correctif d’élévation automatique des requêtes côté client

Niveau d’authentification pour toutes les demandes d’activation non anonymes

Pour réduire les problèmes de compatibilité des applications, nous avons automatiquement relevé le niveau d’authentification de toutes les demandes d’activation non anonymes provenant de clients DCOM Windows pour RPC_C_AUTHN_LEVEL_PKT_INTEGRITY au minimum. Avec cette modification, la plupart des demandes des clients DCOM Windows sont automatiquement acceptées et les modifications de renforcement DCOM sont activées côté serveur, sans autre modification du client DCOM. En outre, la plupart des clients DCOM Windows fonctionnent automatiquement avec les modifications de renforcement DCOM côté serveur sans autre modification du client DCOM.

Remarque Ce correctif continuera d’être inclus dans les mises à jour cumulatives.

Chronologie de mise à jour des correctifs

Depuis la version initiale en novembre 2022, le correctif d’élévation automatique a reçu quelques mises à jour.

  • Mise à jour de novembre 2022

    • Cette mise à jour a automatiquement élevé le niveau d’authentification d’activation à Intégrité des paquets. Cette modification a été désactivée par défaut sur Windows Server 2016 et Windows Server 2019.
  • Mise à jour de décembre 2022

    • La modification de novembre a été activée par défaut pour Windows Server 2016 et Windows Server 2019.
    • Cette mise à jour a également résolu un problème qui affectait l’activation anonyme sur Windows Server 2016 et Windows Server 2019.
  • Mise à jour de janvier 2023

    • Cette mise à jour corrigeait un problème qui affectait l’activation anonyme sur les plateformes de Windows Server 2008 à Windows 10 (version initiale publiée en juillet 2015).

Si vous avez installé les mises à jour de sécurité cumulatives à partir de janvier 2023 sur vos clients et serveurs, le dernier correctif d’élévation automatique est entièrement activé.

Paramètre du registre pour activer ou désactiver les modifications de renforcement

Au cours des phases de chronologie au cours desquelles vous pouvez activer ou désactiver les modifications de renforcement pour CVE-2021-26414, vous pouvez utiliser la clé de Registre suivante :

  • Chemin d’accès : HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Nom de la valeur : « RequireIntegrityActivationAuthenticationLevel »
  • Type : dword
  • Données de valeur : par défaut= 0x00000000 signifie désactivé. 0x00000001 signifie activé. Si cette valeur n’est pas définie, elle est activée par défaut.

Remarque Vous devez entrer les données de la valeur au format hexadécimal.

Important Vous devez redémarrer votre appareil après avoir défini cette clé de Registre pour qu’elle prenne effet.

Remarque L’activation de la clé de Registre ci-dessus permet aux serveurs DCOM d’appliquer un Authentication-Level de RPC_C_AUTHN_LEVEL_PKT_INTEGRITY ou plus pour l’activation. Cela n’affecte pas l’activation anonyme (activation à l’aide du niveau d’authentification RPC_C_AUTHN_LEVEL_NONE). Si le serveur DCOM autorise l’activation anonyme, elle reste autorisée même si les modifications de renforcement DCOM sont activées.

Remarque Cette valeur de Registre n’existe pas par défaut ; Vous devez la créer. Windows le lira s’il existe et ne l’écrasera pas.

Remarque L’installation de mises à jour ultérieures ne modifiera ni ne supprimera les entrées et paramètres de registre existants.