Upravljanje implementacijom promjena RPC povezivanja pisača za CVE-2021-1678 (KB4599464)

Primjenjuje se na
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Sažetak

Sigurnosna ranjivost zaobilaženja postoji u načinu na koji povezivanje Poziv udaljene procedure pisača (RPC) obrađuje provjeru autentičnosti za udaljeno sučelje Winspool. Windows Update rješava ovu ranjivost povećanjem razine provjere autentičnosti RPC-a i uvođenjem novog pravilnika i ključa registra kako bi se korisnicima omogućilo onemogućivanje ili omogućenje načina provedbe na strani poslužitelja radi povećanja razine provjere autentičnosti.

Dodatne informacije o ranjivosti potražite u članku CVE-2021-1678 | ranjivost lažnog predstavljanja usmjerivača ispisa u sustavu Windows.

Poduzimanje radnji

Da biste zaštitili svoje okruženje i spriječili prekide u radu, morate učiniti sljedeće:
  1. Ažurirajte sve klijentske i poslužiteljske uređaje instalacijom ažuriranja sustava Windows od 12. siječnja 2021. ili novijeg ažuriranja sustava Windows. Imajte na umu da instaliranje ažuriranja sustava Windows ne umanjuje u potpunosti sigurnosnu ranjivost i može utjecati na trenutne postavke ispisa. Morate izvršiti 2. korak.
  2. Omogućite način provedbe na poslužitelju za ispis. Način provedbe omogućit će se na svim uređajima sa sustavom Windows do nekog datuma u budućnosti.

Tempiranje ažuriranja

Ta će se ažuriranja sustava Windows izdavati u dvije faze:

  • Početna faza implementacije ažuriranja sustava Windows objavljena 12. siječnja 2021. ili kasnije.
  • faza provođenja ažuriranja sustava Windows objavljena na neki datum u budućnosti.

12. siječnja 2021.: početna faza implementacije

Početna faza implementacije započinje ažuriranjem sustava Windows objavljenim 12. siječnja 2021. pružanjem mogućnosti klijentima poslužitelja da sami omoguće ovu povećanu razinu sigurnosti na temelju spremnosti svog okruženja.

Ovo izdanje:

  • Rješava CVE-2021-1678 (u načinu implementacije po zadanom je postavljeno na Isključeno ).
  • Dodaje podršku za vrijednost registra RpcAuthnLevelPrivacyEnabled da bi se omogućilo povećanje razine autorizacije za zaštitu IRemoteWinspool pisača.

Ublažavanje se sastoji od instalacije ažuriranja sustava Windows na svim uređajima na razini klijenta i poslužitelja.

14. rujna 2021.: faza provedbe

Oslobađanje prelazi u fazu provedbe 14. rujna 2021.  Faza provedbe nameće promjene za rješavanje CVE-2021-1678 povećanjem razine autorizacije bez potrebe za postavljanjem vrijednosti registra.

Upute za instalaciju

Prije instaliranja ažuriranja

Morate imati instalirana sljedeća potrebna ažuriranja da biste primijenili ovo ažuriranje. Ako se koristite servisom Windows Update, ta će vam se potrebna ažuriranja po potrebi ponuditi automatski.

  • Morate imati instalirano ažuriranje SHA-2 (KB4474419) od 23. rujna 2019. ili novije ažuriranje SHA-2, a zatim ponovno pokrenuti uređaj prije nego što primijenite ovo ažuriranje. Dodatne informacije o ažuriranjima SHA-2 potražite u odjeljku Uvjet 2019 SHA-2 Code Signing Support za Windows i WSUS.
  • Za Windows Server 2008 R2 SP1 morate imati instalirano ažuriranje servisnog stoga (SSU) (KB4490628) od 12. ožujka 2019. Nakon instalacije ažuriranja KB4490628 preporučujemo da instalirate najnovije ažuriranje za SSU. Dodatne informacije o najnovijem ažuriranju za SSU potražite u članku ADV990001 | Najnovija Ažuriranja servisnog stoga.
  • Za Windows Server 2008 SP2 morate imati instalirano ažuriranje servisnog stoga (SSU) (KB4493730) od 9. travnja 2019. Nakon instalacije ažuriranja KB4493730 preporučujemo da instalirate najnovije ažuriranje za SSU. Dodatne informacije o najnovijim ažuriranjima za SSU potražite u članku ADV990001 | Najnovija Ažuriranja servisnog stoga.
  • Korisnici moraju kupiti Prošireno sigurnosno ažuriranje (ESU) za lokalne verzije sustava Windows Server 2008 SP2 ili Windows Server 2008 R2 SP1 nakon završetka proširene podrške 14. siječnja 2020. Korisnici koji su kupili ESU moraju slijediti postupke u KB4522133 da bi nastavili primati sigurnosna ažuriranja. Dodatne informacije o ESU i koja su izdanja podržana potražite u članku KB4497181.

Važno Morate ponovno pokrenuti uređaj nakon instalacije ovih potrebnih ažuriranja.

Instaliraj ažuriranje

Da biste riješili tu sigurnosnu ranjivost, instalirajte ažuriranja za Windows i omogućite način provedbe slijedeći ove korake:

  1. Implementirajte ažuriranje od 12. siječnja 2021. na sve klijentske i poslužiteljske uređaje.
  2. Kada se ažuriraju svi klijentski i poslužiteljski uređaji, potpuna se zaštita može omogućiti postavljanjem vrijednosti registra na 1.

1. korak: Instalirajte ažuriranja za Windows

Instalirajte ažuriranje sustava Windows od 12. siječnja 2021. ili novije ažuriranje sustava Windows na sve klijentske i poslužiteljske uređaje.

Ažuriranja od 12. siječnja 2021.
Proizvod Windows Server KB # Vrsta ažuriranja
Windows Server, verzija 20H2 (instalacija Server Core) 4598242 sigurnosno ažuriranje
Windows Server, verzija 2004 (instalacija Server Core) 4598242 sigurnosno ažuriranje
Windows Server, verzija 1909 (instalacija Server Core) 4598229 sigurnosno ažuriranje
Windows Server, verzija 1903 (instalacija Server Core) 4598229 sigurnosno ažuriranje
Windows Server 2019 (instalacija Server Core) 4598230 sigurnosno ažuriranje
Windows Server 2019 4598230 sigurnosno ažuriranje
Windows Server 2016 (instalacija Server Core) 4598243 sigurnosno ažuriranje
Windows Server 2016 4598243 sigurnosno ažuriranje
Windows Server 2012 R2 (instalacija Server Core) 4598285 Mjesečno skupno ažuriranje
4598275 Samo sigurnost
Windows Server 2012 R2 4598285 Mjesečno skupno ažuriranje
4598275 Samo sigurnost
Windows Server 2012 (instalacija Server Core) 4598278 Mjesečno skupno ažuriranje
4598297 Samo sigurnost
Windows Server 2012 4598278 Mjesečno skupno ažuriranje
4598297 Samo sigurnost
Windows Server 2008 R2 Service Pack 1 4598279 Mjesečno skupno ažuriranje
4598289 Samo sigurnost
Windows Server 2008 Service Pack 2 4598288 Mjesečno skupno ažuriranje
4598287 Samo sigurnost

Drugi korak: omogućivanje načina provedbe

Važno Ovaj odjeljak, postupak ili zadatak sadrže upute za promjenu registra. Međutim, ako nepravilno promijenite registar, mogli biste uzrokovati ozbiljne probleme. Stoga pazite da pomno slijedite navedene korake. Sigurnosno kopirajte registar prije promjene radi dodatne zaštite. Ako se pojavi problem, moći ćete vratiti registar. Dodatne informacije o sigurnosnom kopiranju i vraćanju registra potražite u članku Sigurnosno kopiranje i vraćanje registra u sustavu Windows.

Kada se ažuriraju svi klijentski i poslužiteljski uređaji, možete omogućiti potpunu zaštitu implementacijom načina provedbe . Slijedite korake u nastavku.

  1. Desnom tipkom miša kliknite Start, zatim kliknite Pokreni, u okvir Pokreni upišite cmd, a potom pritisnite tipku Ctrl+Shift+Enter.
  2. U administratorski naredbeni redak upišite regedit , a zatim pritisnite Enter.
  3. Pronađite sljedeći potključ registra:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Desnom tipkom miša kliknite Ispis, odaberite Novo, a zatim kliknite DWORD VRIJEDNOST (32-bitna) vrijednost.
  2. Upišite RpcAuthnLevelPrivacyEnabled i pritisnite enter.
  3. Desnom tipkom miša kliknite RpcAuthnLevelPrivacyEnabled , a zatim kliknite Izmijeni.
  4. U okvir Podaci vrijednosti upišite 1, a zatim kliknite U redu.

Napomena Ovo ažuriranje uvodi podršku za vrijednost registra RpcAuthnLevelPrivacyEnabled radi povećanja razine autorizacije za pisač IRemoteWinspool.

Potključ registra HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Vrijednost RpcAuthnLevelPrivacyEnabled
Vrsta podataka REG_DWORD
Podaci 1: Omogućuje način provođenja . Prije nego što omogućite način provođenja za poslužiteljsku stranu, provjerite jesu li na svim klijentskim uređajima instalirano ažuriranje sustava Windows objavljeno 12. siječnja 2021. ili novije ažuriranje sustava Windows. Popravak povećava razinu autorizacije za pisač IRemoteWinspool RPC sučelje te dodaje novu vrijednost pravila i registra na strani poslužitelja kako bi se klijentu nametnulo korištenje nove razine autorizacije ako se primijeni način provođenja . Ako na klijentski uređaj nije primijenjeno sigurnosno ažuriranje od 12. siječnja 2021. ili novije ažuriranje sustava Windows, sučelje ispisa prekinut će se kada se klijent poveže s poslužiteljem putem sučelja IRemoteWinspool .
0: Ne preporučuje se. Onemogućuje povećanje razine provjere autentičnosti za pisač IRemoteWinspool, a vaši uređaji nisu zaštićeni.
Zadano Zadano ponašanje nakon instalacije ažuriranja kada ključ registra nije postavljen:
  • 12. siječnja 2021. ili novija ažuriranja imaju zadano ponašanje 0 (nula) kada nisu postavljena.
  • Ažuriranja od 14. rujna 2021. ili novija imaju zadano ponašanje 1 (jedan) kada nisu postavljena.
Je li potrebno ponovno pokretanje? Da, potrebno je ponovno pokretanje uređaja ili servisa usmjerivača ispisa.