KB4569509: Smjernice za ranjivost DNS poslužitelja CVE-2020-1350

Primjenjuje se na
Windows Server version 2004 Windows Server version 1909 Windows Server version 1903 Windows Server version 1803 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008
Dodatne informacije

Ovaj se članak konkretno odnosi na sljedeće verzije sustava Windows Server:

  • Windows Server, verzija 2004 (instalacija Server Core)
  • Windows Server, verzija 1909 (instalacija Server Core)
  • Windows Server, verzija 1903 (instalacija Server Core)
  • Windows Server, verzija 1803 (instalacija Server Core)
  • Windows Server 2019 (instalacija Server Core)
  • Windows Server 2019
  • Windows Server 2016 (instalacija Server Core)
  • Windows Server 2016
  • Windows Server 2012 R2 (instalacija Server Core)
  • Windows Server 2012 R2
  • Windows Server 2012 (instalacija Server Core)
  • Windows Server 2012
  • Windows Server 2008 R2 za 64-bitne sustave Service Pack 1 (instalacija Server Core)
  • Windows Server 2008 R2 za x64-bitne sustave, servisni paket 1
  • Windows Server 2008 za x64-based Systems Service Pack 2 (instalacija Server Core)
  • Windows Server 2008 za 64-bitne sustave Service Pack 2
  • Windows Server 2008 za 32-bitne sustave Service Pack 2 (instalacija Server Core)
  • Windows Server 2008 za 32-bitne sustave Service Pack 2

Uvod

Microsoft je 14. srpnja 2020. objavio sigurnosno ažuriranje za problem opisan u CVE-2020-1350 | ranjivost daljinskog izvršavanja koda DNS poslužitelja u sustavu Windows. U ovom se savjetniku opisuje kritična ranjivost daljinskog izvršavanja koda (RCE) koja utječe na poslužitelje sustava Windows koji su konfigurirani za izvršavanje uloge DNS poslužitelja. Preporučujemo da administratori poslužitelja to sigurnosno ažuriranje primijene što prije.

Zaobilazno rješenje utemeljeno na registru može se koristiti za zaštitu zahvaćenog Windows poslužitelja i može se implementirati bez potrebe da administrator ponovno pokrene poslužitelj. Zbog promjenjivosti te slabe točke administratori će možda morati implementirati zaobilazno rješenje prije primjene sigurnosnog ažuriranja da bi mogli ažurirati svoje sustave korištenjem standardnog ritma implementacije.

Zaobilazno rješenje

Važno
Pažljivo slijedite upute u ovom odjeljku. Ako nepravilno izmijenite registar, mogli biste uzrokovati ozbiljne probleme. Prije izmjene sigurnosno kopirajte registar radi vraćanja ako se pojave problemi.

Da biste zaobišli tu ranjivost, izvršite sljedeću promjenu registra da biste ograničili veličinu najvećeg dopuštenog dolaznog paketa odgovora na temelju TCP-a:

Ključ: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters

Vrijednost = TcpReceivePacketSize 

Vrsta = DWORD

Value data = 0xFF00

Napomene

  • Zadana (i maksimalna) vrijednost podataka = 0xFFFF.
  • Ako je ta vrijednost registra zalijepljena ili primijenjena na poslužitelj putem pravilnik grupe, vrijednost je prihvaćena, ali zapravo neće biti postavljena na vrijednost koju očekujete. U okvir Podaci vrijednosti nije moguće upisati vrijednost 0x. No moguće ju je zalijepiti. Ako zalijepite vrijednost, dobit ćete decimalnu vrijednost 4325120.
  • Ovo zaobilazno rješenje primjenjuje FF00 kao vrijednost s decimalnom vrijednošću 65280. Ta je vrijednost za 255 manja od maksimalne dopuštene vrijednosti od 65 535.
  • Da bi izmjena registra stupila na snagu, morate ponovno pokrenuti DNS servis. Da biste to učinili, pokrenite sljedeću naredbu iz privilegiranog naredbenog retka:

net stop dns && net start dns

Nakon implementacije zaobilaznog rješenja DNS poslužitelj sustava Windows neće moći razriješiti DNS nazive svojih klijenata ako je DNS odgovor nadređenog poslužitelja veći od 65 280 bajtova.

Napomena

Važne informacije o ovom zaobilaznom rješenju

Paketi odgovora DNS-a utemeljeni na TCP-u koji premašuju preporučenu vrijednost bit će odbačeni bez pogreške. Zato se na neke upite može ne odgovoriti. To može uzrokovati neočekivani kvar. Ovo zaobilazno rješenje negativno će utjecati na DNS poslužitelj samo ako primi valjane TCP odgovore veće od dopuštenih u prethodnom ublažavanju (više od 65 280 bajtova).

Smanjena vrijednost vjerojatno neće utjecati na standardne implementacije ili rekurzivne upite. Međutim, u određenom okruženju može postojati nestandardan slučaj upotrebe. Da biste utvrdili hoće li ovo zaobilazno rješenje negativno utjecati na implementaciju poslužitelja, trebali biste omogućiti dijagnostičko zapisivanje i snimiti skup uzoraka koji su tipični za vaš uobičajeni poslovni tijek. Zatim ćete morati pregledati datoteke zapisnika da biste utvrdili prisutnost anomalno velikih paketa TCP odgovora

Dodatne informacije potražite u članku Zapisivanje i dijagnostika DNS-a.

Najčešća pitanja

Primjenjuje li se zaobilazno rješenje na sve verzije sustava Windows Server?

Zaobilazno rješenje dostupno je u svim verzijama sustava Windows Server s ulogom DNS-a.

Hoće li ograničavanje dopuštene veličine dolaznih paketa DNS odgovora na temelju TCP-a utjecati na mogućnost poslužitelja da izvrši prijenos zone DNS-a?

Potvrdili smo da ta postavka registra ne utječe na prijenose zone DNS-a.

Moram li primijeniti zaobilazno rješenje I instalirati ažuriranje za sustav koji će biti zaštićen?

Ne, obje mogućnosti nisu obavezne. Primjena sigurnosnog ažuriranja na sustav rješava tu ranjivost. Zaobilazno rješenje utemeljeno na registru pruža zaštitu sustava u slučaju kada sigurnosno ažuriranje ne možete odmah primijeniti i ne bi se trebalo smatrati zamjenom za sigurnosno ažuriranje. Nakon primjene ažuriranja zaobilazno rješenje više nije potrebno i potrebno ga je ukloniti.

Moram li ukloniti promjenu registra nakon primjene sigurnosnog ažuriranja?

Zaobilazno rješenje kompatibilno je sa sigurnosnim ažuriranjem. No nakon primjene ažuriranja izmjena registra više neće biti potrebna. Najbolje prakse nalažu da se izmjene registra uklone kada više nisu potrebne da bi se spriječio potencijalni budući utjecaj pokretanja nestandardne konfiguracije.

U kojim je okolnostima razmotriti korištenje zaobilaznog rješenja za ključeve registra?

Preporučujemo svima koji koriste DNS poslužitelje da što prije instaliraju sigurnosno ažuriranje. Ako ne možete odmah primijeniti ažuriranje, moći ćete zaštititi svoje okruženje prije primjene standardnog ritma instaliranja ažuriranja.

Hoće li ovo zaobilazno rješenje utjecati na neku drugu mrežnu komunikaciju utemeljenu na TCP-u?

Ne. Postavka registra specifična je za dolazne pakete DNS odgovora na temelju TCP-a i ne utječe općenito na obradu TCP poruka u sustavu.