Napomena
AŽURIRANO 20. ožujka 2023. – odjeljak Dostupnost
Sažetak
DCOM (Distributed Component Object Model) Remote Protocol protokol je za izlaganje aplikacijskih objekata pomoću poziva udaljenih procedura (RPC-ova). DCOM se koristi za komunikaciju između softverskih komponenti umreženih uređaja. Promjene otvrdnjavanja u DCOM-u bile su potrebne za CVE-2021-26414. Stoga preporučujemo da provjerite funkcioniraju li klijentske ili poslužiteljske aplikacije u vašem okruženju koje koriste DCOM ili RPC kako se očekuje uz omogućene promjene povećavanja otpornosti.
Napomena Preporučujemo da instalirate najnovije dostupno sigurnosno ažuriranje. Pružaju naprednu zaštitu od najnovijih sigurnosnih prijetnji. Sadrže i mogućnosti koje smo dodali radi podrške migraciji. Dodatne informacije i kontekst o tome kako pojačavamo DCOM potražite u članku Jačanje DCOM provjere autentičnosti: što morate znati.
Prva faza ažuriranja DCOM-a objavljena je 8. lipnja 2021. U tom je ažuriranju DCOM povećanje otpornosti prema zadanim postavkama onemogućeno. Možete ih omogućiti izmjenom registra na način opisan u odjeljku "Postavke registra za omogućivanje ili onemogućivanje promjena povećavanja otpornosti" u nastavku. Druga faza ažuriranja DCOM-a objavljena je 14. lipnja 2022. Time je povećanje otpornosti promijenjeno na omogućeno prema zadanim postavkama, ali je zadržana mogućnost onemogućivanja promjena pomoću postavki ključa registra. Posljednja faza ažuriranja DCOM-a bit će objavljena u ožujku 2023. Održat će DCOM hardening omogućenim i ukloniti mogućnost da ga onemogućite.
Vremenska traka
| Izdanje ažuriranja | Promjena ponašanja |
|---|---|
| Lipnja 8, 2021 | Izdanje 1. faze – povećanje otpornosti promjena onemogućeno je prema zadanim postavkama, ali s mogućnošću njihova omogućivanja pomoću ključa registra. |
| 14. lipnja 2022. | Izdanje 2. faze – povećanje otpornosti promjena omogućeno je prema zadanim postavkama, ali s mogućnošću da ih se onemogući pomoću ključa registra. |
| Ožujak 14, 2023 | Izdanje 3. faze – Povećanje otpornosti promjena omogućeno je prema zadanim postavkama bez mogućnosti njihova onemogućivanja. Do ovog trenutka morate riješiti sve probleme s kompatibilnošću s promjenama povećanja otpornosti i aplikacijama u vašem okruženju. |
Testiranje kompatibilnosti DCOM otvrdnjavanja
Novi događaji pogreške DCOM-a
Da bismo vam pomogli u prepoznavanju aplikacija koje bi mogle imati problema s kompatibilnošću nakon što omogućimo promjene DCOM security hardening, dodali smo nove DCOM događaje pogreške u zapisnik sustava. Pogledajte tablice u nastavku. Sustav će zabilježiti te događaje ako otkrije da klijentska aplikacija DCOM pokušava aktivirati DCOM poslužitelj pomoću razine provjere autentičnosti koja je manja od RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Iz zapisnika događaja na strani poslužitelja možete pratiti do klijentskog uređaja i pomoću klijentskih zapisnika događaja pronaći aplikaciju.
Događaji poslužitelja – Naznači, da poslužitelj prima zahtjeve niže razine
| ID događaja | Poruka |
|---|---|
| 10036 | "Pravilnik razine provjere autentičnosti na strani poslužitelja ne dopušta korisniku %1\%2 SID (%3) s adrese %4 da aktivira DCOM poslužitelj. Podignite razinu provjere autentičnosti aktivacije barem na RPC_C_AUTHN_LEVEL_PKT_INTEGRITY u klijentskoj aplikaciji." (%1 – domena, %2 – korisničko ime, %3 – SID korisnika, %4 – IP adresa klijenta) |
Događaji klijenta – označavaju koja aplikacija šalje zahtjeve niže razine
| ID događaja | Poruka |
|---|---|
| 10037 | "Aplikacija %1 s PID-om %2 traži aktiviranje CLSID-a %3 na računalu %4 s eksplicitno postavljenom razinom provjere autentičnosti na %5. Najniža razina provjere autentičnosti aktivacije koju zahtijeva DCOM je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Da biste podigli razinu provjere autentičnosti aktivacije, obratite se dobavljaču aplikacije." |
| 10038 | "Aplikacija %1 s PID-om %2 traži aktiviranje CLSID-a %3 na računalu %4 sa zadanom razinom provjere autentičnosti aktivacije na %5. Najniža razina provjere autentičnosti aktivacije koju zahtijeva DCOM je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Da biste podigli razinu provjere autentičnosti aktivacije, obratite se dobavljaču aplikacije." (%1 – Put aplikacije, %2 – PID aplikacije, %3 – CLSID klase COM koju aplikacija traži aktivirati, %4 – naziv računala, %5 – vrijednost razine provjere autentičnosti) |
dostupnost
Ovi događaji pogreške dostupni su samo za podskup verzija sustava Windows. Pogledajte tablicu u nastavku.
| Verzija sustava Windows | Dostupno na ove datume ili nakon ovih datuma |
|---|---|
| Windows Server 2022 | Rujna 27, 2021 KB5005619 |
| Windows 10, verzija 2004, Windows 10, verzija 20H2, Windows 10, verzija 21H1 | Rujna 1, 2021 KB5005101 |
| Verzija 1909 sustava Windows 10 | Kolovoz 26, 2021 KB5005103 |
| Windows Server 2019, Windows 10, verzija 1809 | Kolovoz 26, 2021 KB5005102 |
| Windows Server 2016, Windows 10, verzija 1607 | 14. rujna 2021. KB5005573 |
| Windows Server 2012 R2 i Windows 8.1 | 12. listopada 2021. KB5006714 |
| Windows 11, verzija 22H2 | 30 rujna, 2022 KB5017389 |
Zakrpa za automatsko povećanje prisiljavanja na zahtjev klijenta
Razina provjere autentičnosti za sve neanonimne zahtjeve za aktivaciju
Da bismo smanjili probleme s kompatibilnošću aplikacija, automatski smo podigli razinu provjere autentičnosti za sve zahtjeve za aktivaciju koji nisu anonimni od klijenata DCOM utemeljenih na sustavu Windows na najmanje RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Uz tu će promjenu većina zahtjeva DCOM klijenata utemeljenih na sustavu Windows biti automatski prihvaćena s omogućenim promjenama pojačanja DCOM-a na strani poslužitelja bez ikakvih daljnjih izmjena na DCOM klijentu. Osim toga, većina Windows DCOM klijenata automatski će raditi s promjenama DCOM pojačanja na strani poslužitelja bez ikakvih daljnjih izmjena na DCOM klijentu.
Napomena Ova će zakrpa i dalje biti obuhvaćena kumulativnim ažuriranjima.
Vremenska crta ažuriranja zakrpa
Od početnog izdanja u studenom 2022., zakrpa s automatskim povećanjem doživjela je nekoliko ažuriranja.
Ažuriranje za studeni 2022.
- Ovo ažuriranje automatski je podiglo razinu provjere autentičnosti aktivacije na integritet paketa. Ta je promjena po zadanom onemogućena u sustavima Windows Server 2016 i Windows Server 2019.
Ažuriranje za prosinac 2022.
- Promjena u studenom bila je omogućena prema zadanim postavkama za Windows Server 2016 i Windows Server 2019.
- To je ažuriranje riješilo i problem koji je utjecao na anonimnu aktivaciju u sustavima Windows Server 2016 i Windows Server 2019.
ažuriranje za siječanj 2023.
- Ovo ažuriranje je riješilo problem koji je utjecao na anonimnu aktivaciju na platformama od Windows Server 2008 do Windows 10 (početna verzija izdana u srpnju 2015.).
Ako ste na klijente i poslužitelje instalirali kumulativna sigurnosna ažuriranja od siječnja 2023., najnovija zakrpa s automatskim povećavanjem ovlasti bit će u potpunosti omogućena.
Postavka registra za omogućivanje ili onemogućivanje promjena povećavanja otpornosti
Tijekom faza vremenske crte u kojima možete omogućiti ili onemogućiti promjene hardeninga za CVE-2021-26414, možete koristiti sljedeći ključ registra:
- Put: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Value name (Naziv vrijednosti): "RequireIntegrityActivationAuthenticationLevel"
- Vrsta: dword
- Podaci vrijednosti: default= 0x00000000 znači onemogućeno. 0x00000001 znači omogućeno. Ako ta vrijednost nije definirana, po zadanom će biti omogućena.
Napomena Podatke vrijednosti morate unijeti u heksadecimalnom obliku.
Važno Da bi ovaj ključ registra stupio na snagu, morate ponovno pokrenuti uređaj nakon postavljanja ključa registra.
Napomena Omogućivanjem gore navedenog ključa registra DCOM poslužitelji će nametnuti Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY ili više za aktivaciju. To ne utječe na anonimnu aktivaciju (aktivaciju pomoću razine provjere autentičnosti RPC_C_AUTHN_LEVEL_NONE). Ako DCOM poslužitelj dopušta anonimnu aktivaciju, ona će i dalje biti dopuštena čak i ako su omogućene promjene DCOM pojačanja.
Napomena Ta vrijednost registra ne postoji prema zadanim postavkama; morate ga stvoriti. Windows će je pročitati ako postoji i neće je prebrisati.
Napomena Instalacija kasnijih ažuriranja neće promijeniti ni ukloniti postojeće unose i postavke registra.