KB5004442 – Upravljanje promjenama za zaobilaženje sigurnosnih značajki Windows DCOM Server (CVE-2021-26414)

Primjenjuje se na
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Napomena

AŽURIRANO 20. ožujka 2023. – odjeljak Dostupnost

Sažetak

DCOM (Distributed Component Object Model) Remote Protocol protokol je za izlaganje aplikacijskih objekata pomoću poziva udaljenih procedura (RPC-ova). DCOM se koristi za komunikaciju između softverskih komponenti umreženih uređaja. Promjene otvrdnjavanja u DCOM-u bile su potrebne za CVE-2021-26414. Stoga preporučujemo da provjerite funkcioniraju li klijentske ili poslužiteljske aplikacije u vašem okruženju koje koriste DCOM ili RPC kako se očekuje uz omogućene promjene povećavanja otpornosti.

Napomena Preporučujemo da instalirate najnovije dostupno sigurnosno ažuriranje. Pružaju naprednu zaštitu od najnovijih sigurnosnih prijetnji. Sadrže i mogućnosti koje smo dodali radi podrške migraciji. Dodatne informacije i kontekst o tome kako pojačavamo DCOM potražite u članku Jačanje DCOM provjere autentičnosti: što morate znati.

Prva faza ažuriranja DCOM-a objavljena je 8. lipnja 2021. U tom je ažuriranju DCOM povećanje otpornosti prema zadanim postavkama onemogućeno. Možete ih omogućiti izmjenom registra na način opisan u odjeljku "Postavke registra za omogućivanje ili onemogućivanje promjena povećavanja otpornosti" u nastavku. Druga faza ažuriranja DCOM-a objavljena je 14. lipnja 2022. Time je povećanje otpornosti promijenjeno na omogućeno prema zadanim postavkama, ali je zadržana mogućnost onemogućivanja promjena pomoću postavki ključa registra. Posljednja faza ažuriranja DCOM-a bit će objavljena u ožujku 2023. Održat će DCOM hardening omogućenim i ukloniti mogućnost da ga onemogućite.

Vremenska traka

Izdanje ažuriranja Promjena ponašanja
Lipnja 8, 2021 Izdanje 1. faze – povećanje otpornosti promjena onemogućeno je prema zadanim postavkama, ali s mogućnošću njihova omogućivanja pomoću ključa registra.
14. lipnja 2022. Izdanje 2. faze – povećanje otpornosti promjena omogućeno je prema zadanim postavkama, ali s mogućnošću da ih se onemogući pomoću ključa registra.
Ožujak 14, 2023 Izdanje 3. faze – Povećanje otpornosti promjena omogućeno je prema zadanim postavkama bez mogućnosti njihova onemogućivanja. Do ovog trenutka morate riješiti sve probleme s kompatibilnošću s promjenama povećanja otpornosti i aplikacijama u vašem okruženju.

Testiranje kompatibilnosti DCOM otvrdnjavanja

Novi događaji pogreške DCOM-a

Da bismo vam pomogli u prepoznavanju aplikacija koje bi mogle imati problema s kompatibilnošću nakon što omogućimo promjene DCOM security hardening, dodali smo nove DCOM događaje pogreške u zapisnik sustava. Pogledajte tablice u nastavku. Sustav će zabilježiti te događaje ako otkrije da klijentska aplikacija DCOM pokušava aktivirati DCOM poslužitelj pomoću razine provjere autentičnosti koja je manja od RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Iz zapisnika događaja na strani poslužitelja možete pratiti do klijentskog uređaja i pomoću klijentskih zapisnika događaja pronaći aplikaciju.

Događaji poslužitelja – Naznači, da poslužitelj prima zahtjeve niže razine

ID događaja Poruka
10036 "Pravilnik razine provjere autentičnosti na strani poslužitelja ne dopušta korisniku %1\%2 SID (%3) s adrese %4 da aktivira DCOM poslužitelj. Podignite razinu provjere autentičnosti aktivacije barem na RPC_C_AUTHN_LEVEL_PKT_INTEGRITY u klijentskoj aplikaciji."
(%1 – domena, %2 – korisničko ime, %3 – SID korisnika, %4 – IP adresa klijenta)

Događaji klijenta – označavaju koja aplikacija šalje zahtjeve niže razine

ID događaja Poruka
10037 "Aplikacija %1 s PID-om %2 traži aktiviranje CLSID-a %3 na računalu %4 s eksplicitno postavljenom razinom provjere autentičnosti na %5. Najniža razina provjere autentičnosti aktivacije koju zahtijeva DCOM je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Da biste podigli razinu provjere autentičnosti aktivacije, obratite se dobavljaču aplikacije."
10038 "Aplikacija %1 s PID-om %2 traži aktiviranje CLSID-a %3 na računalu %4 sa zadanom razinom provjere autentičnosti aktivacije na %5. Najniža razina provjere autentičnosti aktivacije koju zahtijeva DCOM je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Da biste podigli razinu provjere autentičnosti aktivacije, obratite se dobavljaču aplikacije."
(%1 – Put aplikacije, %2 – PID aplikacije, %3 – CLSID klase COM koju aplikacija traži aktivirati, %4 – naziv računala, %5 – vrijednost razine provjere autentičnosti)

dostupnost

Ovi događaji pogreške dostupni su samo za podskup verzija sustava Windows. Pogledajte tablicu u nastavku.

Verzija sustava Windows Dostupno na ove datume ili nakon ovih datuma
Windows Server 2022 Rujna 27, 2021
KB5005619
Windows 10, verzija 2004, Windows 10, verzija 20H2, Windows 10, verzija 21H1 Rujna 1, 2021
KB5005101
Verzija 1909 sustava Windows 10 Kolovoz 26, 2021
KB5005103
Windows Server 2019, Windows 10, verzija 1809 Kolovoz 26, 2021
KB5005102
Windows Server 2016, Windows 10, verzija 1607 14. rujna 2021.
KB5005573
Windows Server 2012 R2 i Windows 8.1 12. listopada 2021.
KB5006714
Windows 11, verzija 22H2 30 rujna, 2022
KB5017389

Zakrpa za automatsko povećanje prisiljavanja na zahtjev klijenta

Razina provjere autentičnosti za sve neanonimne zahtjeve za aktivaciju

Da bismo smanjili probleme s kompatibilnošću aplikacija, automatski smo podigli razinu provjere autentičnosti za sve zahtjeve za aktivaciju koji nisu anonimni od klijenata DCOM utemeljenih na sustavu Windows na najmanje RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Uz tu će promjenu većina zahtjeva DCOM klijenata utemeljenih na sustavu Windows biti automatski prihvaćena s omogućenim promjenama pojačanja DCOM-a na strani poslužitelja bez ikakvih daljnjih izmjena na DCOM klijentu. Osim toga, većina Windows DCOM klijenata automatski će raditi s promjenama DCOM pojačanja na strani poslužitelja bez ikakvih daljnjih izmjena na DCOM klijentu.

Napomena Ova će zakrpa i dalje biti obuhvaćena kumulativnim ažuriranjima.

Vremenska crta ažuriranja zakrpa

Od početnog izdanja u studenom 2022., zakrpa s automatskim povećanjem doživjela je nekoliko ažuriranja.

  • Ažuriranje za studeni 2022.

    • Ovo ažuriranje automatski je podiglo razinu provjere autentičnosti aktivacije na integritet paketa. Ta je promjena po zadanom onemogućena u sustavima Windows Server 2016 i Windows Server 2019.
  • Ažuriranje za prosinac 2022.

    • Promjena u studenom bila je omogućena prema zadanim postavkama za Windows Server 2016 i Windows Server 2019.
    • To je ažuriranje riješilo i problem koji je utjecao na anonimnu aktivaciju u sustavima Windows Server 2016 i Windows Server 2019.
  • ažuriranje za siječanj 2023.

    • Ovo ažuriranje je riješilo problem koji je utjecao na anonimnu aktivaciju na platformama od Windows Server 2008 do Windows 10 (početna verzija izdana u srpnju 2015.).

Ako ste na klijente i poslužitelje instalirali kumulativna sigurnosna ažuriranja od siječnja 2023., najnovija zakrpa s automatskim povećavanjem ovlasti bit će u potpunosti omogućena.

Postavka registra za omogućivanje ili onemogućivanje promjena povećavanja otpornosti

Tijekom faza vremenske crte u kojima možete omogućiti ili onemogućiti promjene hardeninga za CVE-2021-26414, možete koristiti sljedeći ključ registra:

  • Put: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Value name (Naziv vrijednosti): "RequireIntegrityActivationAuthenticationLevel"
  • Vrsta: dword
  • Podaci vrijednosti: default= 0x00000000 znači onemogućeno. 0x00000001 znači omogućeno. Ako ta vrijednost nije definirana, po zadanom će biti omogućena.

Napomena Podatke vrijednosti morate unijeti u heksadecimalnom obliku.

Važno Da bi ovaj ključ registra stupio na snagu, morate ponovno pokrenuti uređaj nakon postavljanja ključa registra.

Napomena Omogućivanjem gore navedenog ključa registra DCOM poslužitelji će nametnuti Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY ili više za aktivaciju. To ne utječe na anonimnu aktivaciju (aktivaciju pomoću razine provjere autentičnosti RPC_C_AUTHN_LEVEL_NONE). Ako DCOM poslužitelj dopušta anonimnu aktivaciju, ona će i dalje biti dopuštena čak i ako su omogućene promjene DCOM pojačanja.

Napomena Ta vrijednost registra ne postoji prema zadanim postavkama; morate ga stvoriti. Windows će je pročitati ako postoji i neće je prebrisati.

Napomena Instalacija kasnijih ažuriranja neće promijeniti ni ukloniti postojeće unose i postavke registra.