הערה
- עודכן
- 10 באפריל 2023: עודכן "שלב הפריסה השלישי" מ- 11 באפריל 2023 ל- 13 ביוני 2023 במקטע 'תזמון עדכונים לכתובת CVE-2022-37967'.
במאמר זה
- Summary
- תזמון העדכונים לכתובת CVE-2022-37967
- קווים מנחים לפריסה
- הגדרות מפתח רישום
- אירועי Windows הקשורים ל- CVE-2022-37967
- מכשירים של ספקים חיצוניים המיישמים פרוטוקול Kerberos
- מילון מונחים
Summary
עדכוני Windows ב- 8 בנובמבר 2022 עוסקים בעקיפת אבטחה ובהעלאת רמת פגיעויות של הרשאות באמצעות חתימות אישור תכונות הרשאה (PAC). עדכון אבטחה זה מטפל בפגיעויות של Kerberos שבהן תוקף יכול לשנות חתימות PAC באופן דיגיטלי, ולהגדיל את ההרשאות שלו.
כדי לסייע באבטחת הסביבה שלך, התקן עדכון זה של Windows בכל המכשירים, כולל בקרי תחום של Windows. יש לעדכן תחילה את כל בקרי התחום בתחום שלך לפני העברת העדכון למצב אכיפה.
לקבלת מידע נוסף על פגיעויות אלה, ראה CVE-2022-37967.
נקוט פעולה
כדי לסייע בהגנה על הסביבה שלך ובמניעת הפסקות חשמל, מומלץ לבצע את השלבים הבאים:
- עדכן את בקרי התחום של Windows באמצעות עדכון Windows שפורסם ב- 8 בנובמבר 2022 או לאחר מכן.
- העבר את בקרי התחום של Windows למצב ביקורת באמצעות המקטע 'הגדרת מפתח רישום '.
- נטר אירועים שהוגשו במהלך מצב ביקורת כדי לאבטח את הסביבה שלך.
- הפוך לזמין מצב אכיפה כדי לטפל ב - CVE-2022-37967 בסביבה שלך.
הערה שלב 1 של התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן לא יטפל בבעיות האבטחה ב - CVE-2022-37967 עבור מכשירי Windows כברירת מחדל. כדי לצמצם לחלוטין את בעיית האבטחה עבור כל המכשירים, עליך לעבור בהקדם האפשרי למצב ביקורת (המתואר בשלב 2) ולאחריו למצב אכיפה (המתואר בשלב 4) בכל בקרי התחום של Windows.
חשוב החל מיולי 2023, מצב אכיפה יהיה זמין בכל בקרי התחום של Windows ויחסום חיבורים פגיעים ממכשירים שאינם תואמים. במועד זה, לא תוכל להפוך את העדכון ללא זמין, אך תוכל לחזור להגדרת מצב הביקורת. מצב ביקורת יוסר באוקטובר 2023, כמתואר בסעיף תזמון העדכונים לטיפול בפגיעות Kerberos CVE-2022-37967 .
תזמון העדכונים לכתובת CVE-2022-37967
עדכונים יופצו בשלבים: השלב הראשוני עבור עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן ושלב האכיפה עבור עדכונים שהופצו ב- 13 ביוני 2023 או לאחר מכן.
8 בנובמבר 2022 - שלב פריסה ראשוני
שלב הפריסה הראשוני מתחיל בעדכונים שהופצו ב- 8 בנובמבר 2022 וממשיך בעדכונים מאוחרים יותר של Windows עד לשלב האכיפה. עדכון זה מוסיף חתימות למאגר Kerberos PAC אך אינו בודק אם יש חתימות במהלך האימות. לפיכך, מצב מאובטח אינו זמין כברירת מחדל.
עדכון זה:
- מוסיף חתימות PAC למאגר Kerberos PAC.
- הוספת אמצעים לטיפול בפגיעות של מעקף אבטחה בפרוטוקול Kerberos.
13 בדצמבר 2022 - שלב הפריסה השני
שלב הפריסה השני מתחיל עם עדכונים שהופצו ב- 13 בדצמבר 2022. עדכונים אלה ועדכונים מאוחרים יותר מבצעים שינויים בפרוטוקול Kerberos כדי לבקר מכשירי Windows על-ידי העברת בקרי התחום של Windows למצב ביקורת.
עם עדכון זה, כל המכשירים יהיו במצב ביקורת כברירת מחדל:
- אם החתימה חסרה או לא חוקית, האימות מותר. בנוסף, יומן ביקורת ייווצר.
- אם החתימה חסרה, העלה אירוע ואפשר את האימות.
- אם החתימה קיימת, אמת אותה. אם החתימה שגויה, העלה אירוע ואפשר את האימות.
13 ביוני 2023 - שלב הפריסה השלישי
עדכוני Windows שהופצו ב- 13 ביוני 2023 או לאחר מכן יבצעו את הפעולות הבאות:
- הסר את היכולת להפוך הוספת חתימת PAC ללא זמינה על-ידי הגדרת מפתח המשנה KrbtgtFullPacSignature לערך 0.
11 ביולי 2023 - שלב האכיפה הראשוני
עדכוני Windows שהופצו ב- 11 ביולי 2023 או לאחר מכן יבצעו את הפעולות הבאות:
- מסיר את היכולת להגדיר ערך 1 עבור מפתח המשנה KrbtgtFullPacSignature .
- העברת העדכון למצב אכיפה (ברירת מחדל) (KrbtgtFullPacSignature = 3) שמנהל מערכת יכול לעקוף באמצעות הגדרת ביקורת מפורשת.
10 באוקטובר 2023 - שלב האכיפה המלאה
עדכוני Windows שהופצו ב- 10 באוקטובר 2023 או לאחר מכן יבצעו את הפעולות הבאות:
- הסרת התמיכה עבור מפתח המשנה של הרישום KrbtgtFullPacSignature.
- הסרת התמיכה עבור מצב ביקורת.
- האימות של כל כרטיסי השירות ללא חתימות PAC החדשות יידחה.
קווים מנחים לפריסה
כדי לפרוס את עדכוני Windows מתאריך 8 בנובמבר 2022 ואילך, עדכוני Windows , בצע את הפעולות הבאות:
- עדכן את בקרי התחום של Windows בעדכון שפורסם ב- 8 בנובמבר 2022 או לאחר מכן.
- העבר את בקרי התחום למצב ביקורת באמצעות המקטע 'הגדרת מפתח רישום '.
- נטר אירועים שהוגשו במהלך מצב ביקורת כדי לסייע באבטחת הסביבה שלך.
- הפוך לזמין מצב אכיפה כדי לטפל ב - CVE-2022-37967 בסביבה שלך.
שלב 1: עדכון
פרוס את העדכונים של 8 בנובמבר 2022 ואילך לכל בקרי התחום (DC) הישימים של Windows. לאחר פריסת העדכון, חתימות מתווספות למאגר PAC של Kerberos לבקרי התחום של Windows שעודכנו והן לא יהיו מאובטחות כברירת מחדל (חתימת PAC אינה מאומתת).
- במהלך העדכון, הקפד להשאיר את ערך הרישום KrbtgtFullPacSignature במצב ברירת המחדל עד שכל בקרי התחום של Windows יתעדכנו.
שלב 2: העברה
לאחר עדכון בקרי התחום של Windows, עבור למצב ביקורת על-ידי שינוי הערך של KrbtgtFullPacSignature ל- 2.
שלב 3: חיפוש/ניטור
זהה אזורים שחסרות בהם חתימות PAC או שיש להם חתימות PAC שנכשלות באימות באמצעות יומני האירועים המופעלים במהלך מצב ביקורת.
- ודא שרמת הפונקציונליות של התחום מוגדרת ל- 2008 לפחות ומעלה לפני המעבר למצב אכיפה. מעבר למצב אכיפה עם תחומים ברמת הפונקציונליות של תחום 2003 עלול לגרום לכשלים באימות.
- אירועי ביקורת יופיעו אם התחום שלך אינו מעודכן במלואו, או אם עדיין קיימים כרטיסי שירות שהונפקו בעבר בתחום שלך.
- המשך לנטר אם יומני אירועים נוספים שהוגשו מצביעים על חתימות PAC חסרות או על כשלי אימות של חתימות PAC קיימות.
- לאחר עדכון התחום כולו ופג תוקפם של כל הכרטיסים שנותרו, אירועי הביקורת לא יופיעו עוד. לאחר מכן, תוכל לעבור למצב אכיפה ללא כשלים.
שלב 4: הפוך לזמין
הפעל מצב אכיפה כדי לטפל ב - CVE-2022-37967 בסביבה שלך.
- לאחר שכל אירועי הביקורת נפתרו והם אינם מופיעים עוד, העבר את התחומים שלך למצב אכיפה על-ידי עדכון ערך הרישום KrbtgtFullPacSignature כמתואר בסעיף הגדרות מפתח רישום .
- אם כרטיס שירות כולל חתימת PAC לא חוקית או שחסרות בו חתימות PAC, האימות ייכשל ויירשם אירוע שגיאה.
הגדרות מפתח רישום
פרוטוקול Kerberos
לאחר התקנת עדכוני Windows שפורסמו ב- 8 בנובמבר 2022 ואילך, מפתח הרישום הבא זמין עבור פרוטוקול Kerberos:
KrbtgtFullPacSignature
מפתח רישום זה משמש לשער הפריסה של השינויים ב- Kerberos. מפתח רישום זה הוא זמני, ולא ייקרא עוד לאחר תאריך האכיפה המלא של 10 באוקטובר 2023.
מפתח רישום HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Value KrbtgtFullPacSignature סוג נתונים REG_DWORD נתונים 0 - מושבת
1 – חתימות חדשות מתווספות, אך אינן מאומתות. (הגדרת ברירת המחדל)
2 - מצב ביקורת. חתימות חדשות מתווספות, ואם הן קיימות, אם הן קיימות. אם החתימה חסרה או לא חוקית, האימות מותר ויומני הביקורת נוצרים.
3 - מצב אכיפה. חתימות חדשות מתווספות, ואם הן קיימות, אם הן קיימות. אם החתימה חסרה או לא חוקית, האימות נדחה ויומני ביקורת נוצרים.נדרשת הפעלה מחדש? לא הערה אם עליך לשנות את ערך הרישום KrbtgtFullPacSignature , הוסף באופן ידני את מפתח הרישום ולאחר מכן קבע את תצורתו כך שיעקוף את ערך ברירת המחדל.
אירועי Windows הקשורים ל- CVE-2022-37967
במצב ביקורת, ייתכן שתמצא אחת מהשגיאות הבאות אם חתימות PAC חסרות או לא חוקיות. אם בעיה זו נמשכת במהלך מצב אכיפה, אירועים אלה יירשמו כשגיאות.
אם אתה מוצא אחת מהשגיאות במכשיר שלך, סביר להניח שכל בקרי התחום של Windows בתחום שלך אינם מעודכנים בעדכון Windows של 8 בנובמבר 2022 ואילך. כדי לצמצם את הבעיות, יהיה עליך לחקור את התחום שלך עוד יותר כדי למצוא בקרי תחום של Windows שאינם מעודכנים.
הערה אם אתה מוצא שגיאה עם מזהה אירוע 42, ראה KB5021131: כיצד לנהל את השינויים בפרוטוקול Kerberos הקשורים ל- CVE-2022-37966.
חתימת PAC מלאה נכשלה
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | אזהרה |
| מקור האירוע | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| מזהה האירוע | 43 |
| טקסט האירוע | מרכז תפוצת המפתחות (KDC) נתקל בכרטיס שלא הצליח לאמת חתימת PAC מלאה. ראה https://go.microsoft.com/fwlink/?linkid=2210019 לקבלת מידע נוסף. לקוח: <תחום>/<שם> |
חתימת PAC מלאה חסרה
| יומן אירועים | מערכת |
|---|---|
| סוגי אירוע | אזהרה |
| מקור האירוע | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| מזהה האירוע | 44 |
| טקסט האירוע | מרכז הפצת המפתחות (KDC) נתקל בכרטיס שלא הכיל את חתימת ה-PAC המלאה. ראה https://go.microsoft.com/fwlink/?linkid=2210019 לקבלת מידע נוסף. לקוח: <תחום>/<שם> |
מכשירים של ספקים חיצוניים המיישמים פרוטוקול Kerberos
תחומים הכוללים בקרי תחום של ספקים חיצוניים עשויים לראות שגיאות במצב אכיפה.
ייתכן שיידרש זמן רב יותר עד לניקוי מלא של אירועי ביקורת בתחומים עם לקוחות חיצוניים לאחר ההתקנה של עדכון Windows ב- 8 בנובמבר 2022 ואילך.
פנה ליצרן ההתקן (OEM) או לספק התוכנה כדי לקבוע אם התוכנה שלהם תואמת לשינוי האחרון בפרוטוקול.
לקבלת מידע אודות עדכוני פרוטוקול, עיין בנושא פרוטוקול Windows באתר האינטרנט של Microsoft.
מילון מונחים
Kerberos
Kerberos הוא פרוטוקול אימות רשת מחשבים שעובד על בסיס "כרטיסים" כדי לאפשר לצמתים המתקשרים דרך רשת להוכיח את זהותם זה לזה בצורה מאובטחת.
המרכז לתפוצה של מפתחות (KDC)
שירות Kerberos שמיישם את שירותי האימות והענקת הכרטיסים שצוינו בפרוטוקול Kerberos. השירות פועל במחשבים שנבחרו על ידי מנהל התחום או התחום; הוא אינו קיים בכל מחשב ברשת. דרושה לה גישה למסד הנתונים של החשבון עבור התחום שהיא משרתת. בקרי KDC משולבים בתפקיד בקר התחום . זהו שירות רשת המספק כרטיסים ללקוחות לשימוש באימות לשירותים.
אישור תכונת הרשאה (PAC)
אישור תכונת הרשאה (PAC) הוא מבנה המעביר מידע הקשור להרשאה שמסופק על-ידי בקרי תחום (DC). לקבלת מידע נוסף, ראה מבנה נתונים של אישור הרשאה.
כרטיס להענקת כרטיסים
סוג מיוחד של כרטיס שניתן להשתמש בו להשגת כרטיסים אחרים. כרטיס הענקת הכרטיס (TGT) מתקבל לאחר האימות הראשוני בבורסת שירות האימות (AS); לאחר מכן, המשתמשים אינם צריכים להציג את האישורים שלהם, אך יכולים להשתמש ב-TGT כדי להשיג כרטיסים עוקבים.