עדכוני CredSSP עבור CVE-2018-0886

חל על
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

סיכום

פרוטוקול ספק התמיכה באבטחת אישורים (CredSSP) הוא ספק אימות המעבד בקשות אימות עבור יישומים אחרים.

פגיעות של ביצוע קוד מרחוק קיימת בגרסאות לא מתוקנות של CredSSP. תוקף המנצל בהצלחה פגיעות זו עלול להעביר אישורי משתמש כדי להפעיל קוד במערכת היעד. כל יישום שתלוי ב-CredSSP לאימות עלול להיות פגיע לסוג זה של התקפה.

עדכון אבטחה זה מטפל בפגיעות על-ידי תיקון האופן שבו CredSSP מאמת בקשות במהלך תהליך האימות.

לקבלת מידע נוסף על הפגיעות, ראה CVE-2018-0886.

עדכונים

13 במרץ 2018

המהדורה הראשונית של 13 במרץ 2018 מעדכנת את פרוטוקול האימות CredSSP ואת לקוחות שולחן העבודה המרוחק עבור כל הפלטפורמות המושפעות.

צמצום הסיכונים כולל התקנת העדכון בכל מערכות ההפעלה של הלקוח והשרת המתאימות ולאחר מכן שימוש בהגדרות כלולות של מדיניות קבוצתית או במקבילות מבוססות רישום כדי לנהל את אפשרויות ההגדרה במחשבי הלקוח והשרת. אנו ממליצים למנהלי המערכת להחיל את המדיניות ולהגדיר אותה ל"כפה לקוחות מעודכנים" או "מופחת" במחשבי לקוח ושרת בהקדם האפשרי.  שינויים אלה ידרשו אתחול מחדש של המערכות המושפעות.

שים לב במיוחד לצמדי הגדרות מדיניות קבוצתית או רישום שגורמים לאינטראקציות "חסומות" בין לקוחות ושרתים בטבלת התאימות בהמשך מאמר זה.

17 באפריל 2018

עדכון לקוח שולחן העבודה המרוחק (RDP) ב- KB 4093120 ישפר את הודעת השגיאה המוצגת כאשר לקוח מעודכן לא מצליח להתחבר לשרת שלא עודכן.

8 במאי 2018

עדכון לשינוי הגדרת ברירת המחדל מ'פגיעה ' ל'מופחתת'.

מספרים קשורים של Microsoft Knowledge Base מפורטים ב - CVE-2018-0886.

כברירת מחדל, לאחר התקנת עדכון זה, לקוחות שעברו תיקון אינם יכולים לקיים תקשורת עם שרתים לא מתוקנים. השתמש במטריצת יכולת הפעולה ההדדית ובהגדרות המדיניות הקבוצתית המתוארות במאמר זה כדי לאפשר תצורה "מותרת".

מדיניות קבוצתית

נתיב מדיניות ושם הגדרה תיאור
נתיב מדיניות: תצורת המחשב -> תבניות ניהול -> מערכת -> הקצאת אישורים

שם הגדרה: Encryption Oracle Remediation
תיקון הצפנה של Oracle
הגדרת מדיניות זו חלה על אפליקציות המשתמשות ברכיב CredSSP (לדוגמה, חיבור לשולחן עבודה מרוחק).
גרסאות מסוימות של פרוטוקול CredSSP פגיעות למתקפת אורקל הצפנה נגד הלקוח. מדיניות זו שולטת בתאימות עם לקוחות ושרתים פגיעים. מדיניות זו מאפשרת לך להגדיר את רמת ההגנה הרצויה עבור פגיעות Oracle ההצפנה.
אם תהפוך הגדרת מדיניות זו לזמינה, התמיכה בגירסת CredSSP תיבחר על סמך האפשרויות הבאות:
כפה לקוחות מעודכנים - יישומי לקוח המשתמשים ב-CredSSP לא יוכלו לחזור לגרסאות לא מאובטחות, ושירותים המשתמשים ב-CredSSP לא יקבלו לקוחות לא מתוקנים.
הערה אין לפרוס הגדרה זו עד שכל המארחים המרוחקים יתמכו בגירסה החדשה ביותר.
מופחת - יישומי לקוח המשתמשים ב-CredSSP לא יוכלו לחזור לגרסאות לא מאובטחות, אך שירותים המשתמשים ב-CredSSP יקבלו לקוחות לא מתוקנים.
פגיעים - יישומי לקוח המשתמשים ב-CredSSP יחשפו את השרתים המרוחקים להתקפות על ידי תמיכה בחזרה לגרסאות לא מאובטחות, ושירותים המשתמשים ב-CredSSP יקבלו לקוחות לא מתוקנים.

מדיניות קבוצתית Encryption Oracle Remediation תומכת בשלוש האפשרויות הבאות, שיש להחיל על לקוחות ושרתים:

הגדרת מדיניות ערך רישום אופן פעולה של לקוח אופן הפעולה של השרת
כפה לקוחות מעודכנים 0 יישומי לקוח המשתמשים ב- CredSSP לא יוכלו לחזור לגירסאות לא מאובטחות. שירותים המשתמשים ב-CredSSP לא יקבלו לקוחות שלא טופלו.

הערה אין לפרוס הגדרה זו עד שכל לקוחות CredSSP של Windows וספקים חיצוניים יתמכו בגירסה החדשה ביותר של CredSSP.
מופחת 1 יישומי לקוח המשתמשים ב- CredSSP לא יוכלו לחזור לגירסאות לא מאובטחות. שירותים המשתמשים ב-CredSSP יקבלו לקוחות שלא טופלו .
פגיעים 2 יישומי לקוח המשתמשים ב-CredSSP יחשפו שרתים מרוחקים להתקפות על ידי תמיכה בחזרה לגרסאות לא מאובטחות. שירותים המשתמשים ב-CredSSP יקבלו לקוחות שלא טופלו .

עדכון שני, שיופץ ב- 8 במאי 2018, ישנה את אופן הפעולה המוגדר כברירת מחדל לאפשרות 'מופחת'.

הערה כל שינוי ב- Encryption Oracle Remediation דורש אתחול מחדש.

ערך רישום

הערה

אזהרה בעיות חמורות עלולות להתרחש אם תשנה את הרישום באופן שגוי באמצעות עורך הרישום או באמצעות שיטה אחרת. בעיות אלה עשויות לדרוש התקנה מחדש של מערכת ההפעלה. ל- Microsoft אין אפשרות להבטיח שניתן לפתור בעיות אלה. שנה את הרישום על אחריותך.

העדכון מציג את הגדרת הרישום הבאה:

נתיב רישום HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
Value AllowEncryptionOracle
סוג תאריך DWORD
נדרש אתחול מחדש? כן

מטריצת יכולת פעולה הדדית

יש לעדכן גם את הלקוח וגם את השרת, אחרת ייתכן שלקוחות CredSSP של Windows ושל צד שלישי לא יוכלו להתחבר למארחי Windows או צד שלישי. עיין במטריצת יכולת הפעולה ההדדית הבאה לקבלת תרחישים הפגיעים לניצול לרעה או הגורמים לכשלים תפעוליים.

הערה בעת התחברות לשרת שולחן עבודה מרוחק של Windows, ניתן לקבוע את תצורת השרת כך שישתמש במנגנון גיבוי המשתמש בפרוטוקול TLS לצורך אימות, והמשתמשים עשויים לקבל תוצאות שונות מהמתואר במטריצה זו. מטריצה זו מתארת רק את אופן הפעולה של פרוטוקול CredSSP.

שרת
לא תוקן כפה לקוחות מעודכנים מופחת פגיעים
‏‏לקוח לא תוקן מותר חסום מותר מותר
כפה לקוחות מעודכנים חסום מותר מותר מותר
מופחת חסום מותר מותר מותר
פגיעים מותר מותר מותר מותר
הגדרת לקוח מצב תיקון CVE-2018-0886
לא תוקן פגיעים
כפה לקוחות מעודכנים מאובטח
מופחת מאובטח
פגיעים פגיעים

שגיאות ביומן האירועים של Windows

מזהה אירוע 6041 יירשם בלקוחות Windows שעברו תיקון אם הלקוח והמארח המרוחק מוגדרים בתצורה חסומה.

יומן אירועים מערכת
מקור האירוע LSA (LsaSrv)
מזהה האירוע 6041
טקסט הודעת אירוע אימות CredSSP לשם <המארח> נכשל במשא ומתן על גירסת פרוטוקול משותפת. המארח המרוחק הציע גרסת<> פרוטוקול שאינה מותרת על ידי תיקון Oracle Encryption.

שגיאות שנוצרו על-ידי זוגות תצורה חסומים-CredSSP על-ידי לקוחות RDP של Windows מתוקנים

שגיאות שהוצגו על-ידי לקוח שולחן עבודה מרוחק ללא התיקון מ- 17 באפריל 2018 (KB 4093120)

לקוחות טרום-Windows 8.1 ו- Windows Server 2012 R2 שלא תוקנו בקישור עם שרתים שהוגדרו עם "כפה לקוחות מעודכנים" שגיאות שנוצרו על-ידי זוגות תצורה חסומים-CredSSP על-ידי לקוחות RDP מתוקנים של Windows 8.1/Windows Server 2012 R2 ואילך
אירעה שגיאת אימות.
האסימון שסופק לפונקציה אינו חוקי
אירעה שגיאת אימות.
הפונקציה המבוקשת אינה נתמכת.

שגיאות שהוצגו על-ידי לקוח שולחן עבודה מרוחק בתיקון מ- 17 באפריל 2018 (KB 4093120)

לקוחות טרום-Windows 8.1 ו- Windows Server 2012 R2 שלא תוקנו בקישור עם שרתים שהוגדרו עם "כפה לקוחות מעודכנים" שגיאות אלה נוצרות על-ידי זוגות תצורה חסומים-CredSSP על-ידי לקוחות מתוקנים של Windows 8.1/Windows Server 2012 R2 ואילך RDP.
אירעה שגיאת אימות.
האסימון שסופק לפונקציה אינו חוקי.
אירעה שגיאת אימות.
הפונקציה המבוקשת אינה נתמכת.
מחשב מרוחק: <שם מארח>
זה יכול להיות בגלל תיקון אורקל הצפנה של CredSSP.
לקבלת מידע נוסף, ראה https://go.microsoft.com/fwlink/?linkid=866660

לקוחות ושרתים של שולחן עבודה מרוחק של ספקים חיצוניים

כל הלקוחות או השרתים של צד שלישי חייבים להשתמש בגרסה העדכנית ביותר של פרוטוקול CredSSP. אנא צור קשר עם הספקים כדי לקבוע אם התוכנה שלהם תואמת לפרוטוקול CredSSP העדכני ביותר.

ניתן למצוא את עדכוני הפרוטוקול באתר של תיעוד פרוטוקול Windows.

שינויים בקובץ

קבצי המערכת הבאים שונו בעדכון זה.

  • tspkg.dll

הקובץ credssp.dll יישאר ללא שינוי. לקבלת מידע נוסף, עיין במאמרים הרלוונטיים לקבלת מידע אודות גירסת הקובץ.