KB5021131: כיצד לנהל את השינויים בפרוטוקול Kerberos הקשורים ל- CVE-2022-37966

חל על
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

יומן רישום שינויים

שינוי 1: 19 ביוני 2023:
  • הבהרתי את המשפט המתחיל "כדי לעזור לאבטח..." בסעיף "סיכום".
  • נוסף מידע נוסף להערה בהגדרת מפתח הרישום DefaultDomainSupportedEncTypes .

במאמר זה

Summary

עדכוני Windows שהופצו ב- 8 בנובמבר 2022 או לאחר מכן מטפלים בעקיפת אבטחה ובהעלאת פגיעות של הרשאות באמצעות משא ומתן לאימות באמצעות משא ומתן RC4-HMAC חלש.

עדכון זה יגדיר את AES כסוג ההצפנה המוגדר כברירת מחדל עבור מפתחות הפעלה בחשבונות שלא סומנו כבר עם סוג הצפנה המוגדר כברירת מחדל.

כדי לסייע באבטחת הסביבה שלך, התקן עדכוני Windows שהופצו ב- 8 בנובמבר 2022 או לאחר מכן, בכל המכשירים, כולל בקרי תחום. ראה שינוי 1.

לקבלת מידע נוסף על פגיעויות אלה, ראה CVE-2022-37966.

גילוי סוגי הצפנה של מפתחות הפעלה המוגדרים במפורש

ייתכן שיש לך סוגי הצפנה המוגדרים במפורש בחשבונות המשתמשים שלך הפגיעים ל - CVE-2022-37966. חפש חשבונות שבהם DES / RC4 זמין במפורש, אך לא AES, באמצעות שאילתת Active Directory הבאה:

-

Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"

הגדרות מפתח רישום

לאחר התקנת עדכוני Windows שפורסמו ב- 8 בנובמבר 2022 ואילך, מפתח הרישום הבא זמין עבור פרוטוקול Kerberos:

DefaultDomainSupportedEncTypes

מפתח רישום HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC
Value DefaultDomainSupportedEncTypes
סוג נתונים REG_DWORD
ערך נתונים 0x27 (ברירת מחדל)
נדרשת הפעלה מחדש? לא

הערה אם עליך לשנות את סוג ההצפנה הנתמך המוגדר כברירת מחדל עבור משתמש או מחשב של Active Directory, הוסף באופן ידני את מפתח הרישום וקבע את תצורתו כדי להגדיר את סוג ההצפנה הנתמך החדש.  עדכון זה אינו מוסיף את מפתח הרישום באופן אוטומטי.

בקרי תחום של Windows משתמשים בערך זה כדי לקבוע את סוגי ההצפנה הנתמכים בחשבונות ב- Active Directory שערך msds-SupportedEncryptionType שלהם ריק או לא מוגדר. מחשב שבו פועלת גירסה נתמכת של מערכת ההפעלה Windows מגדיר באופן אוטומטי את msds-SupportedEncryptionTypes עבור חשבון מחשב זה ב- Active Directory. הדבר מבוסס על הערך המוגדר של סוגי הצפנה שבהם מותר להשתמש פרוטוקול Kerberos. לקבלת מידע נוסף, ראה אבטחת רשת: הגדר את סוגי ההצפנה המותרים עבור Kerberos.

בחשבונות משתמשים, בחשבונות שירות מנוהל קבוצתי ובחשבונות אחרים ב- Active Directory הערך msds-SupportedEncryptionTypes אינו מוגדר באופן אוטומטי.

כדי למצוא סוגי הצפנה נתמכים שבאפשרותך להגדיר באופן ידני, עיין בסוגי הצפנה נתמכים: דגלי סיביות. לקבלת מידע נוסף, ראה מה עליך לעשות תחילה כדי לעזור להכין את הסביבה ולמנוע בעיות אימות Kerberos.

ערך ברירת המחדל 0x27 (DES, RC4, מפתחות הפעלה AES) נבחר כשינוי המינימלי ההכרחי עבור עדכון אבטחה זה. אנו ממליצים ללקוחות להגדיר את הערך 0x3C לאבטחה מוגברת מכיוון שערך זה יאפשר גם כרטיסים מוצפנים AES וגם מפתחות הפעלה של AES. אם לקוחות פעלו בהתאם להנחיות שלנו כדי לעבור לסביבת AES בלבד שבה RC4 אינו משמש לפרוטוקול Kerberos, מומלץ שהלקוחות יגדירו את הערך ל- 0x38. ראה שינוי 1.

למרכז תפוצת המפתחות של Kerberos חסרים מפתחות חזקים עבור תיק לקוח

‏‏יומן אירועים מערכת
סוגי אירוע שגיאה
מקור האירוע Kdcsvc
מזהה האירוע 42
טקסט האירוע למרכז תפוצת המפתחות של Kerberos חסרים מפתחות חזקים עבור חשבון: accountname. עליך לעדכן את הסיסמה של חשבון זה כדי למנוע שימוש בקריפטוגרפיה לא מאובטחת. ראה https://go.microsoft.com/fwlink/?linkid=2210019 לקבלת מידע נוסף.

אם אתה מוצא שגיאה זו, סביר להניח שעליך לאפס את סיסמת krbtgt שלך לפני הגדרת KrbtgtFullPacSingature = 3, או התקנת עדכונים של Windows שהופצו ב- 11 ביולי 2023 או לאחר מכן. העדכון שמאפשר באופן תוכניתי את מצב אכיפה עבור CVE-2022-37967 מתועד במאמר הבא ב- Microsoft Knowledge Base:

KB5020805: כיצד לנהל שינויים בפרוטוקול Kerberos הקשורים ל- CVE-2022-37967

לקבלת מידע נוסף על האופן שבו תוכל לעשות זאת, עיין בנושא New-KrbtgtKeys.ps1 באתר האינטרנט של GitHub.

שאלות נפוצות (FAQ) ובעיות ידועות

באילו נסיבות הסביבה שלי פגיעה?

חשבונות שסומנו עבור שימוש מפורש ב- RC4 הם פגיעים. בנוסף, סביבות שאין להן מפתחות הפעלה של AES בחשבון krbgt עלולות להיות פגיעות. כדי לצמצם בעיה זו, בצע את ההדרכה שמסבירה כיצד לזהות פגיעויות ולהשתמש בסעיף 'הגדרות מפתח רישום ' כדי לעדכן ברירות מחדל של הצפנה שהוגדרו באופן מפורש.

מה עליי לעשות תחילה כדי לעזור להכין את הסביבה שלי ולמנוע בעיות אימות Kerberos לאחר התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן בבקרי תחום?

יהיה עליך לוודא שלכל המכשירים שלך יש סוג הצפנת Kerberos משותף.  לקבלת מידע נוסף על סוגי הצפנת Kerberos, ראה פענוח הבחירה של סוגי הצפנת Kerberos נתמכים.

ייתכן שסביבות ללא סוג הצפנת Kerberos נפוץ היו מתפקדות בעבר עקב הוספה אוטומטית של RC4 או על-ידי הוספת AES, אם RC4 הפך ללא זמין באמצעות מדיניות קבוצתית על-ידי בקרי תחום. אופן פעולה זה השתנה עם העדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן, וכעת הוא יפעל בקפדנות בהתאם למה שהוגדר במפתחות הרישום, msds-SupportedEncryptionTypes ו-DefaultDomainSupportedEncTypes.

אם לא מוגדרת msds-SupportedEncryptionTypes בחשבון, או שהוא מוגדר ל - 0, בקרי התחום מניחים שערך ברירת המחדל 0x27 (39) או שבקר התחום ישתמש בהגדרה במפתח הרישום DefaultDomainSupportedEncTypes.

אם החשבון כולל msds-SupportedEncryptionTypes מוגדר, הגדרה זו מכובדת והיא עלולה לחשוף כשל בקביעת התצורה של סוג הצפנת Kerberos נפוץ המוסווה על-ידי אופן הפעולה הקודם של הוספה אוטומטית של RC4 או AES, שכבר אינו אופן הפעולה לאחר התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן.

לקבלת מידע אודות האופן שבו תוכל לאמת שברשותך סוג נפוץ של הצפנת Kerberos, עיין בשאלה כיצד אוכל לאמת שלכל המכשירים שלי יש סוג הצפנת Kerberos משותף?

כיצד אוכל לאמת שלכל המכשירים שלי יש סוג הצפנת Kerberos משותף?

עיין בשאלה הקודמת לקבלת מידע נוסף מדוע למכשירים שלך אין סוג נפוץ של הצפנת Kerberos לאחר התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן.

אם כבר התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן, באפשרותך לזהות מכשירים שאין להם סוג הצפנת Kerberos נפוץ על-ידי חיפוש ביומן האירועים עבור אירוע 27 של Microsoft-Windows-Kerberos-Key-Distribution-Center, המזהה סוגי הצפנה נפרדים בין לקוחות Kerberos לבין שרתים או שירותים מרוחקים.

אני נתקל בבעיות אימות Kerberos בסביבה שלי לאחר התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן. האם עליי לטפל בבעיות אלה במכשירי לקוח של Windows או בשרתי Windows שאינם מפעילים את התפקיד 'בקר תחום'?

התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן בלקוחות או בשרתים של תפקידים שאינם בקר תחום לא אמורה להשפיע על אימות Kerberos בסביבה שלך.

לאחר התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן בבקרי תחום, אני נתקל בדליפת זיכרון בשירות מערכות המשנה של רשות האבטחה המקומית (LSASS.exe). מה אפשר לעשות?

כדי לצמצם בעיה ידועה זו, פתח חלון שורת פקודה כמנהל מערכת והשתמש באופן זמני בפקודה הבאה כדי להגדיר את מפתח הרישום KrbtgtFullPacSignature ל- 0:

-

reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD

הערה

הערה לאחר פתרון בעיה ידועה זו, עליך להגדיר את KrbtgtFullPacSignature להגדרה גבוהה יותר בהתאם למה שהסביבה שלך מאפשרת. מומלץ להפעיל את מצב האכיפה ברגע שהסביבה שלך מוכנה.

השלבים הבאים אנו עובדים על פתרון ונספק עדכון במהדורה הקרובה.

מדוע אני נתקל בכשלים באימות Kerberos עם מכשירים שאינם של Windows בסביבה שלי?

לאחר התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן בבקרי התחום שלך, כל המכשירים חייבים לתמוך בחתימת כרטיס AES כנדרש כדי להיות תואמים להקשחת האבטחה הנדרשת עבור CVE-2022-37967.

השלבים הבאים אם אתה כבר מפעיל את התוכנה והקושחה העדכניות ביותר עבור מכשירים שאינם של Windows ווידאת שקיים סוג הצפנה משותף בין בקרי התחום של Windows לבין המכשירים שאינם של Windows, יהיה עליך לפנות ליצרן המכשיר (OEM) לקבלת עזרה או להחליף את ההתקנים במכשירים תואמים.

הערה

חשוב איננו ממליצים להשתמש בשום דרך לעקיפת הבעיה כדי לאפשר אימות עבור מכשירים שאינם תואמים, מכיוון שהדבר עלול לחשוף את הסביבה שלך לפגיעה.

המכשירים שלי שבהם פועלת גירסה לא נתמכת של Windows אינם יכולים עוד לגשת למשאבים בסביבה שלי. כמו כן, לא ניתן לגשת למכשירים אלה דרך מכשירי Windows מעודכנים בסביבה שלי. מה אפשר לעשות?

גירסאות לא נתמכות של Windows כוללות את Windows XP, Windows Server 2003, Windows Server 2008 SP2 ו- Windows Server 2008 R2 SP1 שאינם נגישים באמצעות מכשירי Windows מעודכנים אלא אם יש לך רישיון ESU . אם יש לך רישיון ESU, יהיה עליך להתקין עדכונים שהופצו ב- 8 בנובמבר 2022 ואילך ולאמת שלתצורה שלך יש סוג הצפנה משותף הזמין בין כל המכשירים.

השלבים הבאים התקן עדכונים, אם הם זמינים עבור גרסת Windows שברשותך ויש לך רישיון ESU רלוונטי. אם עדכונים אינם זמינים, יהיה עליך לשדרג לגירסה נתמכת של Windows או להעביר אפליקציה או שירות כלשהו למכשיר תואם.

הערה

חשוב איננו ממליצים להשתמש בשום דרך לעקיפת הבעיה כדי לאפשר אימות עבור מכשירים שאינם תואמים, מכיוון שהדבר עלול לחשוף את הסביבה שלך לפגיעה.

לכל המכשירים שלי יש סוג הצפנה משותף, והם מוגדרים לשימוש ב- AES בלבד. מדוע אני עדיין רואה שגיאות אימות של Kerberos לאחר התקנת העדכון של 8 בנובמבר 2022 באופן ספציפי?

בעיה ידועה זו נפתרה בעדכונים מחוץ לתחום שהופצו ב- 17 וב- 18 בנובמבר 2022 להתקנה בכל בקרי התחום בסביבה שלך. אין צורך להתקין עדכון או לבצע שינויים בשרתים או במכשירי לקוח אחרים בסביבה שלך כדי לפתור בעיה זו. אם השתמשת בפתרון עוקף או בצמצום סיכונים עבור בעיה זו, הם אינם דרושים עוד, ואנו ממליצים לך להסיר אותם.

כדי לקבל את החבילה העצמאית עבור עדכונים נפרדים אלה, חפש את מספר ה- KB ב - Microsoft Update Catalog. באפשרותך לייבא עדכונים אלה באופן ידני אל Windows Server Update Services (WSUS) ואל Microsoft Endpoint Configuration Manager. לקבלת הוראות WSUS, ראה WSUS ואת אתר הקטלוג. לקבלת הוראות של מנהל התצורה, ראה ייבוא עדכונים מ- Microsoft Update Catalog.

הערה

הערה העדכונים הבאים אינם זמינים מ- Windows Update ולא יותקנו באופן אוטומטי.

עדכונים מצטברים:

הערה

הערה אין צורך להחיל עדכון קודם לפני התקנת עדכונים מצטברים אלה. אם כבר התקנת את העדכונים שהופצו ב- 8 בנובמבר 2022, אין צורך להסיר את התקנת העדכונים המושפעים לפני התקנת עדכונים מאוחרים יותר, כולל העדכונים המפורטים לעיל.

עדכונים עצמאיים:

הערה

הערות

  • אם אתה משתמש בעדכוני אבטחה בלבד עבור גירסאות אלה של Windows Server, עליך להתקין עדכונים עצמאיים אלה רק לחודש נובמבר 2022. עדכוני אבטחה בלבד אינם מצטברים, ותצטרך להתקין גם את כל עדכוני האבטחה הקודמים בלבד כדי להיות מעודכנים באופן מלא. עדכוני סיכום חודשיים של אוסף עדכונים הם מצטברים וכוללים עדכוני אבטחה ואת כל עדכוני האיכות.
  • אם אתה משתמש בעדכוני סיכום חודשיים, יהיה עליך להתקין את שני העדכונים העצמאיים המפורטים לעיל כדי לפתור בעיה זו ולהתקין את העדכונים החודשיים שהופצו ב- 8 בנובמבר 2022, כדי לקבל את עדכוני האיכות עבור נובמבר 2022. אם כבר התקנת את העדכונים שהופצו ב- 8 בנובמבר 2022, אין צורך להסיר את התקנת העדכונים המושפעים לפני התקנת עדכונים מאוחרים יותר, כולל העדכונים המפורטים לעיל.
אני משתמש באפליקציה במכשירי Windows שלי, שמשתמשת ביישום Kerberos שאינו של Microsoft, ואני רואה בעיות אימות של Kerberos. מה אפשר לעשות?

אם אימתת את תצורת הסביבה שלך ואתה עדיין נתקל בבעיות בהטמעה של Kerberos שאינה של Microsoft, תזדקק לעדכונים או לתמיכה מהמפתח או היצרן של האפליקציה או המכשיר.

יש לי msds-SupportedEncryptionTypes מוגדר ב- Active Directory עבור כל החשבונות שהוגדרו כלא אפס מבלי להגדיר סיביות מסוג הצפנה (5 הסיביות הכי פחות משמעותיות), אך אני נתקל בכשלים באימות לאחר התקנת עדכונים שהופצו ב- 8 בנובמבר 2022 או לאחר מכן בבקרי תחום. מה אפשר לעשות?

ניתן לצמצם בעיה ידועה זו על-ידי ביצוע אחת מהפעולות הבאות:

  • הגדר את msds-SupportedEncryptionTypes עם bitwise או הגדר אותו 0x27 ברירת המחדל הנוכחי כדי לשמור על הערך הנוכחי שלו. לדוגמה:

    • Msds-SuportedEncryptionTypes -bor 0x27
      
  • הגדר את msds-SupportEncryptionTypes ל- 0 כדי לאפשר לבקרי תחום להשתמש בערך ברירת המחדל 0x27.

השלבים הבאים אנו עובדים על פתרון ונספק עדכון במהדורה הקרובה.

מילון מונחים

Advanced Encryption Standard (AES)

Advanced Encryption Standard (AES) הוא צופן בלוק שמחליף את Data Encryption Standard (DES). ניתן להשתמש ב-AES כדי להגן על נתונים אלקטרוניים. ניתן להשתמש באלגוריתם AES כדי להצפין (לצפן) ולפענח (לפענח) מידע. הצפנה ממירה נתונים לצורה לא מובנת הנקראת טקסט מוצפן; פענוח הטקסט המוצפן ממיר את הנתונים בחזרה לצורתם המקורית, הנקראת PlainText. AES משמש בקריפטוגרפיה של מפתח סימטרי, כלומר אותו מפתח משמש לפעולות ההצפנה והפענוח. זהו גם צופן בלוקים, כלומר הוא פועל על בלוקים בגודל קבוע של טקסט רגיל וטקסט מוצפן, ודורש שגודל הטקסט הרגיל כמו גם הטקסט המוצפן יהיה כפולה מדויקת של גודל בלוק זה. AES ידוע גם בשם אלגוריתם ההצפנה הסימטרית Rijndael [FIPS197].

Kerberos

Kerberos הוא פרוטוקול אימות רשת מחשבים שעובד על בסיס "כרטיסים" כדי לאפשר לצמתים המתקשרים דרך רשת להוכיח את זהותם זה לזה בצורה מאובטחת.

המרכז לתפוצה של מפתחות (KDC)

שירות Kerberos שמיישם את שירותי האימות והענקת הכרטיסים שצוינו בפרוטוקול Kerberos. השירות פועל במחשבים שנבחרו על ידי מנהל התחום או התחום; הוא אינו קיים בכל מחשב ברשת. דרושה לה גישה למסד הנתונים של החשבון עבור התחום שהיא משרתת.  בקרי KDC משולבים בתפקיד בקר התחום . זהו שירות רשת המספק כרטיסים ללקוחות לשימוש באימות לשירותים.

RC4-HMAC

RC4-HMAC (RC4) הוא אלגוריתם הצפנה סימטרי באורך מפתח משתנה. למידע נוסף, ראה [SCHNEIER] סעיף 17.1.

מפתח הפעלה

מפתח סימטרי קצר מועד יחסית (מפתח הצפנה המנוהל על ידי הלקוח והשרת בהתבסס על סוד משותף). תוחלת חיים של מפתחות הפעלה מוגבלת על-ידי ההפעלה שאליה היא משויכת. מפתח הפעלה צריך להיות חזק מספיק כדי לעמוד בקריפטאנליזה לאורך חיי הסשן.

כרטיס להענקת כרטיסים

סוג מיוחד של כרטיס שניתן להשתמש בו להשגת כרטיסים אחרים. כרטיס הענקת הכרטיס (TGT) מתקבל לאחר האימות הראשוני בבורסת שירות האימות (AS); לאחר מכן, המשתמשים אינם צריכים להציג את האישורים שלהם, אך יכולים להשתמש ב-TGT כדי להשיג כרטיסים עוקבים.