סיכום
פרוטוקול ספק התמיכה באבטחת אישורים (CredSSP) הוא ספק אימות המעבד בקשות אימות עבור יישומים אחרים.
פגיעות של ביצוע קוד מרחוק קיימת בגרסאות לא מתוקנות של CredSSP. תוקף המנצל בהצלחה פגיעות זו עלול להעביר אישורי משתמש כדי להפעיל קוד במערכת היעד. כל יישום שתלוי ב-CredSSP לאימות עלול להיות פגיע לסוג זה של התקפה.
עדכון אבטחה זה מטפל בפגיעות על-ידי תיקון האופן שבו CredSSP מאמת בקשות במהלך תהליך האימות.
לקבלת מידע נוסף על הפגיעות, ראה CVE-2018-0886.
עדכונים
13 במרץ 2018
המהדורה הראשונית של 13 במרץ 2018 מעדכנת את פרוטוקול האימות CredSSP ואת לקוחות שולחן העבודה המרוחק עבור כל הפלטפורמות המושפעות.
צמצום הסיכונים כולל התקנת העדכון בכל מערכות ההפעלה של הלקוח והשרת המתאימות ולאחר מכן שימוש בהגדרות כלולות של מדיניות קבוצתית או במקבילות מבוססות רישום כדי לנהל את אפשרויות ההגדרה במחשבי הלקוח והשרת. אנו ממליצים למנהלי המערכת להחיל את המדיניות ולהגדיר אותה ל"כפה לקוחות מעודכנים" או "מופחת" במחשבי לקוח ושרת בהקדם האפשרי. שינויים אלה ידרשו אתחול מחדש של המערכות המושפעות.
שים לב במיוחד לצמדי הגדרות מדיניות קבוצתית או רישום שגורמים לאינטראקציות "חסומות" בין לקוחות ושרתים בטבלת התאימות בהמשך מאמר זה.
17 באפריל 2018
עדכון לקוח שולחן העבודה המרוחק (RDP) ב- KB 4093120 ישפר את הודעת השגיאה המוצגת כאשר לקוח מעודכן לא מצליח להתחבר לשרת שלא עודכן.
8 במאי 2018
עדכון לשינוי הגדרת ברירת המחדל מ'פגיעה ' ל'מופחתת'.
מספרים קשורים של Microsoft Knowledge Base מפורטים ב - CVE-2018-0886.
כברירת מחדל, לאחר התקנת עדכון זה, לקוחות שעברו תיקון אינם יכולים לקיים תקשורת עם שרתים לא מתוקנים. השתמש במטריצת יכולת הפעולה ההדדית ובהגדרות המדיניות הקבוצתית המתוארות במאמר זה כדי לאפשר תצורה "מותרת".
מדיניות קבוצתית
| נתיב מדיניות ושם הגדרה | תיאור |
|---|---|
| נתיב מדיניות: תצורת המחשב -> תבניות ניהול -> מערכת -> הקצאת אישורים שם הגדרה: Encryption Oracle Remediation |
תיקון הצפנה של Oracle הגדרת מדיניות זו חלה על אפליקציות המשתמשות ברכיב CredSSP (לדוגמה, חיבור לשולחן עבודה מרוחק). גרסאות מסוימות של פרוטוקול CredSSP פגיעות למתקפת אורקל הצפנה נגד הלקוח. מדיניות זו שולטת בתאימות עם לקוחות ושרתים פגיעים. מדיניות זו מאפשרת לך להגדיר את רמת ההגנה הרצויה עבור פגיעות Oracle ההצפנה. אם תהפוך הגדרת מדיניות זו לזמינה, התמיכה בגירסת CredSSP תיבחר על סמך האפשרויות הבאות: כפה לקוחות מעודכנים - יישומי לקוח המשתמשים ב-CredSSP לא יוכלו לחזור לגרסאות לא מאובטחות, ושירותים המשתמשים ב-CredSSP לא יקבלו לקוחות לא מתוקנים. הערה אין לפרוס הגדרה זו עד שכל המארחים המרוחקים יתמכו בגירסה החדשה ביותר. מופחת - יישומי לקוח המשתמשים ב-CredSSP לא יוכלו לחזור לגרסאות לא מאובטחות, אך שירותים המשתמשים ב-CredSSP יקבלו לקוחות לא מתוקנים. פגיעים - יישומי לקוח המשתמשים ב-CredSSP יחשפו את השרתים המרוחקים להתקפות על ידי תמיכה בחזרה לגרסאות לא מאובטחות, ושירותים המשתמשים ב-CredSSP יקבלו לקוחות לא מתוקנים. |
מדיניות קבוצתית Encryption Oracle Remediation תומכת בשלוש האפשרויות הבאות, שיש להחיל על לקוחות ושרתים:
| הגדרת מדיניות | ערך רישום | אופן פעולה של לקוח | אופן הפעולה של השרת |
|---|---|---|---|
| כפה לקוחות מעודכנים | 0 | יישומי לקוח המשתמשים ב- CredSSP לא יוכלו לחזור לגירסאות לא מאובטחות. | שירותים המשתמשים ב-CredSSP לא יקבלו לקוחות שלא טופלו. הערה אין לפרוס הגדרה זו עד שכל לקוחות CredSSP של Windows וספקים חיצוניים יתמכו בגירסה החדשה ביותר של CredSSP. |
| מופחת | 1 | יישומי לקוח המשתמשים ב- CredSSP לא יוכלו לחזור לגירסאות לא מאובטחות. | שירותים המשתמשים ב-CredSSP יקבלו לקוחות שלא טופלו . |
| פגיעים | 2 | יישומי לקוח המשתמשים ב-CredSSP יחשפו שרתים מרוחקים להתקפות על ידי תמיכה בחזרה לגרסאות לא מאובטחות. | שירותים המשתמשים ב-CredSSP יקבלו לקוחות שלא טופלו . |
עדכון שני, שיופץ ב- 8 במאי 2018, ישנה את אופן הפעולה המוגדר כברירת מחדל לאפשרות 'מופחת'.
הערה כל שינוי ב- Encryption Oracle Remediation דורש אתחול מחדש.
ערך רישום
הערה
אזהרה בעיות חמורות עלולות להתרחש אם תשנה את הרישום באופן שגוי באמצעות עורך הרישום או באמצעות שיטה אחרת. בעיות אלה עשויות לדרוש התקנה מחדש של מערכת ההפעלה. ל- Microsoft אין אפשרות להבטיח שניתן לפתור בעיות אלה. שנה את הרישום על אחריותך.
העדכון מציג את הגדרת הרישום הבאה:
| נתיב רישום | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| Value | AllowEncryptionOracle |
| סוג תאריך | DWORD |
| נדרש אתחול מחדש? | כן |
מטריצת יכולת פעולה הדדית
יש לעדכן גם את הלקוח וגם את השרת, אחרת ייתכן שלקוחות CredSSP של Windows ושל צד שלישי לא יוכלו להתחבר למארחי Windows או צד שלישי. עיין במטריצת יכולת הפעולה ההדדית הבאה לקבלת תרחישים הפגיעים לניצול לרעה או הגורמים לכשלים תפעוליים.
הערה בעת התחברות לשרת שולחן עבודה מרוחק של Windows, ניתן לקבוע את תצורת השרת כך שישתמש במנגנון גיבוי המשתמש בפרוטוקול TLS לצורך אימות, והמשתמשים עשויים לקבל תוצאות שונות מהמתואר במטריצה זו. מטריצה זו מתארת רק את אופן הפעולה של פרוטוקול CredSSP.
| שרת | |||||
|---|---|---|---|---|---|
| לא תוקן | כפה לקוחות מעודכנים | מופחת | פגיעים | ||
| לקוח | לא תוקן | מותר | חסום | מותר | מותר |
| כפה לקוחות מעודכנים | חסום | מותר | מותר | מותר | |
| מופחת | חסום | מותר | מותר | מותר | |
| פגיעים | מותר | מותר | מותר | מותר |
| הגדרת לקוח | מצב תיקון CVE-2018-0886 |
|---|---|
| לא תוקן | פגיעים |
| כפה לקוחות מעודכנים | מאובטח |
| מופחת | מאובטח |
| פגיעים | פגיעים |
שגיאות ביומן האירועים של Windows
מזהה אירוע 6041 יירשם בלקוחות Windows שעברו תיקון אם הלקוח והמארח המרוחק מוגדרים בתצורה חסומה.
| יומן אירועים | מערכת |
|---|---|
| מקור האירוע | LSA (LsaSrv) |
| מזהה האירוע | 6041 |
| טקסט הודעת אירוע | אימות CredSSP לשם <המארח> נכשל במשא ומתן על גירסת פרוטוקול משותפת. המארח המרוחק הציע גרסת<> פרוטוקול שאינה מותרת על ידי תיקון Oracle Encryption. |
שגיאות שנוצרו על-ידי זוגות תצורה חסומים-CredSSP על-ידי לקוחות RDP של Windows מתוקנים
שגיאות שהוצגו על-ידי לקוח שולחן עבודה מרוחק ללא התיקון מ- 17 באפריל 2018 (KB 4093120)
| לקוחות טרום-Windows 8.1 ו- Windows Server 2012 R2 שלא תוקנו בקישור עם שרתים שהוגדרו עם "כפה לקוחות מעודכנים" | שגיאות שנוצרו על-ידי זוגות תצורה חסומים-CredSSP על-ידי לקוחות RDP מתוקנים של Windows 8.1/Windows Server 2012 R2 ואילך |
|---|---|
| אירעה שגיאת אימות. האסימון שסופק לפונקציה אינו חוקי |
אירעה שגיאת אימות. הפונקציה המבוקשת אינה נתמכת. |
שגיאות שהוצגו על-ידי לקוח שולחן עבודה מרוחק בתיקון מ- 17 באפריל 2018 (KB 4093120)
| לקוחות טרום-Windows 8.1 ו- Windows Server 2012 R2 שלא תוקנו בקישור עם שרתים שהוגדרו עם "כפה לקוחות מעודכנים" | שגיאות אלה נוצרות על-ידי זוגות תצורה חסומים-CredSSP על-ידי לקוחות מתוקנים של Windows 8.1/Windows Server 2012 R2 ואילך RDP. |
|---|---|
| אירעה שגיאת אימות. האסימון שסופק לפונקציה אינו חוקי. |
אירעה שגיאת אימות. הפונקציה המבוקשת אינה נתמכת. מחשב מרוחק: <שם מארח> זה יכול להיות בגלל תיקון אורקל הצפנה של CredSSP. לקבלת מידע נוסף, ראה https://go.microsoft.com/fwlink/?linkid=866660 |
לקוחות ושרתים של שולחן עבודה מרוחק של ספקים חיצוניים
כל הלקוחות או השרתים של צד שלישי חייבים להשתמש בגרסה העדכנית ביותר של פרוטוקול CredSSP. אנא צור קשר עם הספקים כדי לקבוע אם התוכנה שלהם תואמת לפרוטוקול CredSSP העדכני ביותר.
ניתן למצוא את עדכוני הפרוטוקול באתר של תיעוד פרוטוקול Windows.
שינויים בקובץ
קבצי המערכת הבאים שונו בעדכון זה.
- tspkg.dll
הקובץ credssp.dll יישאר ללא שינוי. לקבלת מידע נוסף, עיין במאמרים הרלוונטיים לקבלת מידע אודות גירסת הקובץ.