Sažetak
Sigurnosna ranjivost zaobilaženja postoji u načinu na koji povezivanje Poziv udaljene procedure pisača (RPC) obrađuje provjeru autentičnosti za udaljeno sučelje Winspool. Windows Update rješava ovu ranjivost povećanjem razine provjere autentičnosti RPC-a i uvođenjem novog pravilnika i ključa registra kako bi se korisnicima omogućilo onemogućivanje ili omogućenje načina provedbe na strani poslužitelja radi povećanja razine provjere autentičnosti.
Dodatne informacije o ranjivosti potražite u članku CVE-2021-1678 | ranjivost lažnog predstavljanja usmjerivača ispisa u sustavu Windows.
|
Poduzimanje radnji Da biste zaštitili svoje okruženje i spriječili prekide u radu, morate učiniti sljedeće:
|
|---|
Tempiranje ažuriranja
Ta će se ažuriranja sustava Windows izdavati u dvije faze:
- Početna faza implementacije ažuriranja sustava Windows objavljena 12. siječnja 2021. ili kasnije.
- faza provođenja ažuriranja sustava Windows objavljena na neki datum u budućnosti.
12. siječnja 2021.: početna faza implementacije
Početna faza implementacije započinje ažuriranjem sustava Windows objavljenim 12. siječnja 2021. pružanjem mogućnosti klijentima poslužitelja da sami omoguće ovu povećanu razinu sigurnosti na temelju spremnosti svog okruženja.
Ovo izdanje:
- Rješava CVE-2021-1678 (u načinu implementacije po zadanom je postavljeno na Isključeno ).
- Dodaje podršku za vrijednost registra RpcAuthnLevelPrivacyEnabled da bi se omogućilo povećanje razine autorizacije za zaštitu IRemoteWinspool pisača.
Ublažavanje se sastoji od instalacije ažuriranja sustava Windows na svim uređajima na razini klijenta i poslužitelja.
14. rujna 2021.: faza provedbe
Oslobađanje prelazi u fazu provedbe 14. rujna 2021. Faza provedbe nameće promjene za rješavanje CVE-2021-1678 povećanjem razine autorizacije bez potrebe za postavljanjem vrijednosti registra.
Upute za instalaciju
Prije instaliranja ažuriranja
Morate imati instalirana sljedeća potrebna ažuriranja da biste primijenili ovo ažuriranje. Ako se koristite servisom Windows Update, ta će vam se potrebna ažuriranja po potrebi ponuditi automatski.
- Morate imati instalirano ažuriranje SHA-2 (KB4474419) od 23. rujna 2019. ili novije ažuriranje SHA-2, a zatim ponovno pokrenuti uređaj prije nego što primijenite ovo ažuriranje. Dodatne informacije o ažuriranjima SHA-2 potražite u odjeljku Uvjet 2019 SHA-2 Code Signing Support za Windows i WSUS.
- Za Windows Server 2008 R2 SP1 morate imati instalirano ažuriranje servisnog stoga (SSU) (KB4490628) od 12. ožujka 2019. Nakon instalacije ažuriranja KB4490628 preporučujemo da instalirate najnovije ažuriranje za SSU. Dodatne informacije o najnovijem ažuriranju za SSU potražite u članku ADV990001 | Najnovija Ažuriranja servisnog stoga.
- Za Windows Server 2008 SP2 morate imati instalirano ažuriranje servisnog stoga (SSU) (KB4493730) od 9. travnja 2019. Nakon instalacije ažuriranja KB4493730 preporučujemo da instalirate najnovije ažuriranje za SSU. Dodatne informacije o najnovijim ažuriranjima za SSU potražite u članku ADV990001 | Najnovija Ažuriranja servisnog stoga.
- Korisnici moraju kupiti Prošireno sigurnosno ažuriranje (ESU) za lokalne verzije sustava Windows Server 2008 SP2 ili Windows Server 2008 R2 SP1 nakon završetka proširene podrške 14. siječnja 2020. Korisnici koji su kupili ESU moraju slijediti postupke u KB4522133 da bi nastavili primati sigurnosna ažuriranja. Dodatne informacije o ESU i koja su izdanja podržana potražite u članku KB4497181.
Važno Morate ponovno pokrenuti uređaj nakon instalacije ovih potrebnih ažuriranja.
Instaliraj ažuriranje
Da biste riješili tu sigurnosnu ranjivost, instalirajte ažuriranja za Windows i omogućite način provedbe slijedeći ove korake:
- Implementirajte ažuriranje od 12. siječnja 2021. na sve klijentske i poslužiteljske uređaje.
- Kada se ažuriraju svi klijentski i poslužiteljski uređaji, potpuna se zaštita može omogućiti postavljanjem vrijednosti registra na 1.
1. korak: Instalirajte ažuriranja za Windows
Instalirajte ažuriranje sustava Windows od 12. siječnja 2021. ili novije ažuriranje sustava Windows na sve klijentske i poslužiteljske uređaje.
Ažuriranja od 12. siječnja 2021.
| Proizvod Windows Server | KB # | Vrsta ažuriranja |
|---|---|---|
| Windows Server, verzija 20H2 (instalacija Server Core) | 4598242 | sigurnosno ažuriranje |
| Windows Server, verzija 2004 (instalacija Server Core) | 4598242 | sigurnosno ažuriranje |
| Windows Server, verzija 1909 (instalacija Server Core) | 4598229 | sigurnosno ažuriranje |
| Windows Server, verzija 1903 (instalacija Server Core) | 4598229 | sigurnosno ažuriranje |
| Windows Server 2019 (instalacija Server Core) | 4598230 | sigurnosno ažuriranje |
| Windows Server 2019 | 4598230 | sigurnosno ažuriranje |
| Windows Server 2016 (instalacija Server Core) | 4598243 | sigurnosno ažuriranje |
| Windows Server 2016 | 4598243 | sigurnosno ažuriranje |
| Windows Server 2012 R2 (instalacija Server Core) | 4598285 | Mjesečno skupno ažuriranje |
| 4598275 | Samo sigurnost | |
| Windows Server 2012 R2 | 4598285 | Mjesečno skupno ažuriranje |
| 4598275 | Samo sigurnost | |
| Windows Server 2012 (instalacija Server Core) | 4598278 | Mjesečno skupno ažuriranje |
| 4598297 | Samo sigurnost | |
| Windows Server 2012 | 4598278 | Mjesečno skupno ažuriranje |
| 4598297 | Samo sigurnost | |
| Windows Server 2008 R2 Service Pack 1 | 4598279 | Mjesečno skupno ažuriranje |
| 4598289 | Samo sigurnost | |
| Windows Server 2008 Service Pack 2 | 4598288 | Mjesečno skupno ažuriranje |
| 4598287 | Samo sigurnost |
Drugi korak: omogućivanje načina provedbe
Važno Ovaj odjeljak, postupak ili zadatak sadrže upute za promjenu registra. Međutim, ako nepravilno promijenite registar, mogli biste uzrokovati ozbiljne probleme. Stoga pazite da pomno slijedite navedene korake. Sigurnosno kopirajte registar prije promjene radi dodatne zaštite. Ako se pojavi problem, moći ćete vratiti registar. Dodatne informacije o sigurnosnom kopiranju i vraćanju registra potražite u članku Sigurnosno kopiranje i vraćanje registra u sustavu Windows.
Kada se ažuriraju svi klijentski i poslužiteljski uređaji, možete omogućiti potpunu zaštitu implementacijom načina provedbe . Slijedite korake u nastavku.
- Desnom tipkom miša kliknite Start, zatim kliknite Pokreni, u okvir Pokreni upišite cmd, a potom pritisnite tipku Ctrl+Shift+Enter.
- U administratorski naredbeni redak upišite regedit , a zatim pritisnite Enter.
- Pronađite sljedeći potključ registra:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Desnom tipkom miša kliknite Ispis, odaberite Novo, a zatim kliknite DWORD VRIJEDNOST (32-bitna) vrijednost.
- Upišite RpcAuthnLevelPrivacyEnabled i pritisnite enter.
- Desnom tipkom miša kliknite RpcAuthnLevelPrivacyEnabled , a zatim kliknite Izmijeni.
- U okvir Podaci vrijednosti upišite 1, a zatim kliknite U redu.
Napomena Ovo ažuriranje uvodi podršku za vrijednost registra RpcAuthnLevelPrivacyEnabled radi povećanja razine autorizacije za pisač IRemoteWinspool.
| Potključ registra | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| Vrijednost | RpcAuthnLevelPrivacyEnabled |
| Vrsta podataka | REG_DWORD |
| Podaci |
1: Omogućuje način provođenja . Prije nego što omogućite način provođenja za poslužiteljsku stranu, provjerite jesu li na svim klijentskim uređajima instalirano ažuriranje sustava Windows objavljeno 12. siječnja 2021. ili novije ažuriranje sustava Windows. Popravak povećava razinu autorizacije za pisač IRemoteWinspool RPC sučelje te dodaje novu vrijednost pravila i registra na strani poslužitelja kako bi se klijentu nametnulo korištenje nove razine autorizacije ako se primijeni način provođenja . Ako na klijentski uređaj nije primijenjeno sigurnosno ažuriranje od 12. siječnja 2021. ili novije ažuriranje sustava Windows, sučelje ispisa prekinut će se kada se klijent poveže s poslužiteljem putem sučelja IRemoteWinspool . 0: Ne preporučuje se. Onemogućuje povećanje razine provjere autentičnosti za pisač IRemoteWinspool, a vaši uređaji nisu zaštićeni. |
| Zadano | Zadano ponašanje nakon instalacije ažuriranja kada ključ registra nije postavljen:
|
| Je li potrebno ponovno pokretanje? | Da, potrebno je ponovno pokretanje uređaja ili servisa usmjerivača ispisa. |