KB5040268: כיצד לנהל את פגיעות התקפת המנות של Access-Request הקשורה ל- CVE-2024-3596

חל על
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

הערה

חשוב גירסאות מסוימות של Microsoft Windows הגיעו לסיום התמיכה. שים לב שגרסאות מסוימות של Windows עשויות לקבל תמיכה מעבר לתאריך הסיום האחרון של מערכת ההפעלה, כאשר עדכונים אבטחה מורחבים (ESU) זמינים. עיין בשאלות נפוצות בנושא מחזור חיים - אבטחה מורחבת עדכונים לקבלת רשימה של מוצרים המציעים תוכניות ESU.

יומן רישום שינויים
שנה תאריך תיאור השינוי
אוגוסט 1, 2024
  • שינויי עיצוב קלים לשיפור הקריאות
  • בתצורה 'קבע תצורה של אימות של התכונה Message-Authenticator בכל מנות בקשת הגישה בלקוח', נעשה שימוש במילה 'הודעה' במקום 'מנה'
אוגוסט 5, 2024
  • נוסף קישור עבור User Datagram Protocol (UDP)
  • נוסף קישור עבור שרת מדיניות רשת (NPS)
אוגוסט 6, 2024
  • המקטע 'סיכום' עודכן כדי לציין ששינויים אלה כלולים בעדכוני Windows מתאריך 9 ביולי 2024 או לאחר מכן
  • עדכנו את נקודות התבליט במקטע 'בצע פעולה' כדי לציין שמומלץ להפעיל את האפשרויות. אפשרויות אלה מבוטלות כברירת מחדל.
  • נוספה הערה למקטע "אירועים שנוספו על-ידי עדכון זה" כדי לציין שמזהי האירועים נוספים לשרת NPS על-ידי עדכוני Windows מתאריך 9 ביולי 2024 או לאחר מכן

תוכן

Summary

עדכוני Windows מתאריך 9 ביולי 2024 או לאחר מכן מטפלים בפגיעות אבטחה בפרוטוקול Remote Authentication Dial-In User Service (RADIUS) הקשורה לבעיות התנגשות MD5 . עקב בדיקות תקינות חלשות ב- MD5, תוקף עלול לטפל שלא כדין במנות כדי לקבל גישה לא מורשית. פגיעות MD5 הופכת את תעבורת RADIUS המבוססת על פרוטוקול יחידת נתונים של משתמש (UDP) באינטרנט ללא בטוחה מפני זיוף או שינוי של מנות במהלך ההעברה.

לקבלת מידע נוסף על פגיעות זו, עיין ב- CVE-2024-3596 ובסקירה הטכנית RADIUS ו- MD5 COLLISION ATTACKS.

הערה פגיעות זו דורשת גישה פיזית לרשת RADIUS ולשרת מדיניות הרשת (NPS). לכן, לקוחות שיש להם רשתות RADIUS מאובטחות אינם פגיעים. בנוסף, הפגיעות אינה חלה כאשר מתרחשת תקשורת RADIUS באמצעות VPN.

נקוט פעולה

כדי לסייע בהגנה על הסביבה שלך, מומלץ להפוך את התצורות הבאות לזמינות. לקבלת מידע נוסף, עיין בסעיף ' תצורות '.
  • הגדר את התכונה Message-Authenticator במנות בקשת גישה . ודא שכל המנות של בקשת גישה כוללות את התכונה Message-Authenticator . כברירת מחדל, האפשרות להגדיר את התכונה Message-Authenticator מבוטלת. מומלץ להפעיל אפשרות זו.
  • אמת את התכונה Message-Authenticator במנות Access-Request . שקול לאכוף אימות של התכונה Message-Authenticator במנות של בקשת גישה . מנות בקשת גישה ללא תכונה זו לא יעובדו. כברירת מחדל, הודעות בקשת הגישה חייבות להכיל את התכונה 'מאמת הודעה' כבויה. מומלץ להפעיל אפשרות זו.
  • אמת את התכונה Message-Authenticator במנות Access-Request אם התכונה Proxy-State קיימת. אם תרצה, הפוך את האפשרות limitProxyState לזמינה אם לא ניתן לבצע אכיפת אימות של התכונה Message-Authenticator בכל מנה של בקשת גישה . limitProxyState אוכף שחרור של מנות בקשת גישה שמכילות את התכונה Proxy-state ללא התכונה Message-Authenticator . כברירת מחדל, האפשרות limitproxystate כבויה. מומלץ להפעיל אפשרות זו.
  • אמת את התכונה Message-Authenticator במנות תגובה של RADIUS: Access-Accept, Access-Reject ו - Access-Challenge. הפוך את האפשרות requireMsgAuth לזמינה כדי לאכוף שחרור של מנות התגובה של RADIUS משרתים מרוחקים ללא התכונה Message-Authenticator . כברירת מחדל, האפשרות requiremsgauth כבויה. מומלץ להפעיל אפשרות זו.

אירועים שנוספו על-ידי עדכון זה

לקבלת מידע נוסף, עיין בסעיף ' תצורות '.

הערה

הערה מזהי אירועים אלה מתווספים לשרת NPS על-ידי עדכוני Windows שפורסמו ב- 9 ביולי 2024 או לאחר מכן.

מזהה אירוע: 4418

מנת בקשת הגישה בוטלה מאחר שהיא הכילה את התכונה Proxy-State אך חסרה את התכונה Message-Authenticator . שקול לשנות את לקוח RADIUS כך שיכלול את התכונה Message-Authenticator . לחלופין, הוסף חריג עבור לקוח RADIUS באמצעות התצורה limitProxyState .

יומן אירועים מערכת
סוגי אירוע שגיאה
מקור האירוע NPS
מזהה האירוע 4418
טקסט האירוע התקבלה הודעת Access-Request מכתובת ip/name> של לקוח< RADIUS המכילה תכונה Proxy-State, אך היא לא כללה תכונת Message-Authenticator. כתוצאה מכך, הבקשה בוטלה. התכונה Message-Authenticator היא הכרחית למטרות אבטחה. עיין https://support.microsoft.com/help/5040268 לקבלת מידע נוסף.
מזהה אירוע: 4419

זהו אירוע ביקורת עבור מנות בקשת גישה ללא התכונה Message-Authenticator בנוכחות Proxy-State. שקול לשנות את לקוח RADIUS כך שיכלול את התכונה Message-Authenticator . המנה RADIUS תבוטל ברגע שקביעת התצורה limitproxystate תהפוך לזמינה.

יומן אירועים מערכת
סוגי אירוע אזהרה
מקור האירוע NPS
מזהה האירוע 4419
טקסט האירוע התקבלה הודעת Access-Request מכתובת ip/name> של לקוח< RADIUS המכילה תכונה Proxy-State, אך היא לא כללה תכונת Message-Authenticator. הבקשה מותרת כעת מכיוון ש- limitProxyState מוגדר במצב ביקורת. עיין https://support.microsoft.com/help/5040268 לקבלת מידע נוסף.
מזהה אירוע: 4420

זהו אירוע ביקורת עבור מנות תגובה של RADIUS שהתקבלו ללא התכונה Message-Authenticator ב- Proxy. שקול לשנות את שרת RADIUS שצוין עבור התכונה Message-Authenticator . מנת ה-RADIUS תבוטל לאחר הפעלת תצורת הדרישה.

יומן אירועים מערכת
סוגי אירוע אזהרה
מקור האירוע NPS
מזהה האירוע 4420
טקסט האירוע ה- Proxy של RADIUS קיבל תגובה מ- ip/name> של שרת< עם תכונת Message-Authenticator חסרה. התגובה מותרת כעת מאחר שהדרישהMsgAuth מוגדרת במצב ביקורת. עיין https://support.microsoft.com/help/5040268 לקבלת מידע נוסף.
מזהה אירוע: 4421

אירוע זה נרשם במהלך הפעלת השירות כאשר ההגדרות המומלצות אינן מוגדרות. שקול להפוך את ההגדרות לזמינות אם רשת RADIUS אינה מאובטחת. עבור רשתות מאובטחות, ניתן להתעלם מאירועים אלה.

יומן אירועים מערכת
סוגי אירוע אזהרה
מקור האירוע NPS
מזהה האירוע 4421
טקסט האירוע התצורה RequireMsgAuth ו/או limitProxyState נמצאת במצב <השבתה/ביקורת> . יש להגדיר הגדרות אלה במצב הפעלה למטרות אבטחה. עיין https://support.microsoft.com/help/5040268 לקבלת מידע נוסף.

תצורות

קביעת תצורה של שליחת התכונה Message-Authenticator בכל המנות של בקשת גישה בשרת

תצורה זו מאפשרת ל- Proxy של NPS להתחיל לשלוח את התכונה Message-Authenticator בכל המנות של בקשת גישה . כדי להפוך תצורה זו לזמינה, השתמש באחת מהשיטות הבאות.

שיטה 1: השתמש ב- NPS Microsoft Management Console (MMC)

כדי להשתמש ב- NPS MMC, בצע את השלבים הבאים:

  1. פתח את ממשק המשתמש (UI) של NPS בשרת.
  2. פתח את קבוצות השרתים המרוחקות של Radius.
  3. בחר Radius Server.
  4. עבור אל אימות/חשבונאות.
  5. לחץ כדי לבחור את תיבת הסימון הבקשה חייבת להכיל את התכונה Message-Authenticator .

שיטה 2: השתמש בפקודה netsh

כדי להשתמש ב - netsh, הפעל את הפקודה הבאה:

הערה

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

לקבלת מידע נוסף, ראה פקודות קבוצת שרתים מרוחקות של RADIUS.

קבע תצורה של אימות של התכונה Message-Authenticator בכל מנות בקשת הגישה בלקוח

תצורה זו דורשת את התכונה Message-Authenticator בכל המנות של בקשת גישה ושחרור המנה אם היא נעדרת.

שיטה 1: השתמש ב- NPS Microsoft Management Console (MMC)

כדי להשתמש ב- NPS MMC, בצע את השלבים הבאים:

  1. פתח את ממשק המשתמש (UI) של NPS בשרת.
  2. פתח את 'לקוחות רדיוס'.
  3. בחר Radius Client.
  4. עבור אל 'הגדרות מתקדמות'.
  5. לחץ כדי לבחור את תיבת הסימון הודעות בקשת גישה חייבות להכיל את התכונה מאמת הודעה .

לקבלת מידע נוסף, ראה הגדרת לקוחות RADIUS.

שיטה 2: השתמש בפקודה netsh

כדי להשתמש ב - netsh, הפעל את הפקודה הבאה:

הערה

netsh nps set client name = <client name> requireauthattrib = yes

לקבלת מידע נוסף, ראה פקודות קבוצת שרתים מרוחקות של RADIUS.

קביעת תצורה של limitproxystate עבור כל הלקוחות

תצורה זו מאפשרת לשרת NPS לשחרר מנות בקשת גישה שעלולות להיות פגיעות המכילות תכונת Proxy-State , אך אינן כוללות תכונת Message-Authenticator . תצורה זו תומכת בשלושה מצבים:

  • ‏‏ביקורת
  • הפיכה לזמין
  • Disable

במצב ביקורת , נרשם אירוע אזהרה (מזהה אירוע: 4419), אך הבקשה עדיין מעובדת. השתמש במצב זה כדי לזהות את הישויות הלא תואמות ששולחות את הבקשות.

השתמש בפקודה netsh כדי לקבוע תצורה, להפוך לזמין ולהוסיף חריגים לפי הצורך.

  1. כדי לקבוע את תצורת הלקוחות במצב ביקורת , הפעל את הפקודה הבאה:

    הערה

    netsh NPS set limitproxystate all = "audit"

  2. כדי להגדיר לקוחות במצב הפעלה , הפעל את הפקודה הבאה:

    הערה

    netsh NPS set limitproxystate all = "enable"

  3. כדי להוסיף חריגה כדי לא לכלול לקוח באימות limitProxystate , הפעל את הפקודה הבאה:

    הערה

    netsh NPS set limitproxystate name = <customer name> exception = "Yes"

Configure requiremsgauth for remote servers

תצורה זו מאפשרת ל- Proxy של NPS לשחרר הודעות תגובה שעלולות להיות פגיעות ללא התכונה Message-Authenticator . תצורה זו תומכת בשלושה מצבים:

  • ‏‏ביקורת
  • הפיכה לזמין
  • Disable

במצב ביקורת , נרשם אירוע אזהרה (מזהה אירוע: 4420), אך הבקשה עדיין מעובדת. השתמש במצב זה כדי לזהות את הישויות הלא תואמות ששולחות את התגובות.

השתמש בפקודה netsh כדי לקבוע תצורה, להפוך לזמין ולהוסיף חריגים לפי הצורך.

  1. כדי להגדיר שרתים במצב ביקורת , הפעל את הפקודה הבאה:

    הערה

    netsh nps set requiremsgauth all = "audit"

  2. כדי להפעיל תצורות עבור כל השרתים, הפעל את הפקודה הבאה:

    הערה

    netsh NPS set requiremsgauth all = "enable"

  3. כדי להוסיף חריגה כדי לא לכלול שרת באימות requireauthmsg , הפעל את הפקודה הבאה:

    הערה

    netsh NPS set requiremsgauth RemoteServerGroup = <כתובת> שם קבוצה של שרת מרוחק = <חריגת כתובת> שרת = "כן"

שאלות נפוצות

מה ניתן לעשות אם הכשלים בבקשת VPN נצפים לאחר שהפעלת התצורה מתרחשת עקב נפילות הודעות?

בדוק אירועי מודול NPS עבור אירועים קשורים. שקול להוסיף חריגות או התאמות תצורה עבור לקוחות/שרתים מושפעים.

האם יש צורך בשינויי תצורה כלשהם או בפעולה כלשהי אם רשת RADIUS מאובטחת?

לא, התצורות המפורטות במאמר זה מומלצות עבור רשתות לא מאובטחות.

חומרי עזר

תיאור של המונחים הרגילים המשמשים לתיאור עדכוני התוכנה של Microsoft

כתב ויתור על מידע של ספקים חיצוניים

מוצרי צד שלישי שבהם דן מאמר זה מיוצרים על-ידי חברות שאינן תלויות ב- Microsoft. אנחנו לא נושאים בכל אחריות, משתמעת או אחרת, לגבי הביצועים או המהימנות של מוצרים אלה.

אנו מספקים את פרטי הקשר של ספקים חיצוניים כדי לסייע לך לאתר תמיכה טכנית. פרטי קשר אלה עשויים להשתנות ללא הודעה. איננו מתחייבים שפרטי הקשר של ספק חיצוני זה יהיו מדויקים.