KB5040268: Kako upravljati ranjivošću napada paketima Access-Request povezanom s dokumentom CVE-2024-3596

Primjenjuje se na
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Napomena

Važno Određene verzije sustava Microsoft Windows dosegle su kraj podrške. Imajte na umu da neke verzije sustava Windows mogu biti podržane nakon najnovijeg datuma završetka OS-a kada su dostupna proširena sigurnosna ažuriranja (ESU). Popis proizvoda koji nude ESU potražite u najčešćim pitanjima o životnom ciklusu – proširena sigurnosna ažuriranja.

Zapisnik promjena
Promjena datuma Opis izmjene
Kolovoz 1, 2024
  • Manje promjene oblikovanja radi čitljivosti
  • U konfiguraciji "Konfiguracija provjere autentičnosti atributa Message-Authenticator u svim paketima zahtjeva za pristup na klijentu" umjesto riječi "paket" korištena je riječ "poruka"
Kolovoz 5, 2024
  • Dodana je veza na User Datagram Protocol (UDP)
  • Dodana je veza na Network Policy Server (NPS)
Kolovoz 6, 2024
  • Ažuriran je odjeljak "Sažetak" kako bismo naznačili da su te promjene obuhvaćene ažuriranjima sustava Windows od 9. srpnja 2024. ili kasnije
  • Ažurirane su grafičke oznake u odjeljku "Poduzimanje radnji" kako bi se naglasilo da preporučujemo uključivanje mogućnosti. Te su mogućnosti po zadanom isključene.
  • Dodana je napomena u odjeljak "Događaji dodani ovim ažuriranjem" kako bi se naznačilo da su ID-jevi događaja dodani na poslužitelj NPS putem ažuriranja sustava Windows od 9. srpnja 2024. ili kasnije

Sadržaj

Sažetak

Ažuriranja sustava Windows od 9. srpnja 2024. ili kasnije rješavaju sigurnosnu ranjivost u protokolu Remote Authentication Dial-In User Service (RADIUS) koja se odnosi na probleme kolizije MD5 . Zbog slabih provjera integriteta u MD5 napadač može neovlašteno mijenjati pakete radi neovlaštenog pristupa. Ranjivost MD5 čini promet RADIUS utemeljen na protokolu User Datagram Protocol (UDP) preko interneta nesigurnim od krivotvorenja ili izmjene paketa tijekom prijenosa.

Dodatne informacije o ovoj ranjivosti potražite u članku CVE-2024-3596 i tehničkoj dokumentaciji NAPADI KOLIZIJAMA RADIUSA I UREĐAJA MD5.

NAPOMENA Za tu je ranjivost potreban fizički pristup mreži RADIUS i poslužitelju pravilnika mreže (NPS). Stoga korisnici koji imaju sigurne RADIUS mreže nisu podložni napadu. Osim toga, ranjivost se ne primjenjuje kada se RADIUS komunikacija odvija putem VPN-a.

Preuzmite stvari u svoje ruke

Da biste pridonijeli zaštiti vašeg okruženja, preporučujemo da omogućite sljedeće konfiguracije. Dodatne informacije potražite u odjeljku Konfiguracije .
  • Postavlja atribut Message-Authenticator u paketima zahtjeva za pristup. Provjerite sadrže li svi paketi zahtjeva za pristup atribut Message-Authenticator . Mogućnost postavljanja atributa Message-Authenticator po zadanom je isključena. Preporučujemo da uključite tu mogućnost.
  • Provjerite atribut Message-Authenticator u paketima zahtjeva za pristup. Razmislite o provođenju provjere valjanosti atributa Message-Authenticator za pakete zahtjeva za pristup. Paketi zahtjeva za pristup bez tog atributa neće se obraditi. Prema zadanim postavkama poruke sa zahtjevom za pristup moraju sadržavati mogućnost atributa message-authenticator je isključena. Preporučujemo da uključite tu mogućnost.
  • Provjerite atribut Message-Authenticator u paketima za zahtjev za pristup ako postoji atribut Proxy-State . Ako se nametanje provjere valjanosti atributa Message-Authenticator na svakom paketu zahtjeva za pristup ne može izvršiti, po želji omogućite mogućnost limitProxyState. limitProxyState nameće odbacivanje paketa zahtjeva za pristup koji sadrže atribut Proxy-state bez atributa Message-Authenticator . Mogućnost limitproxystate po zadanom je isključena. Preporučujemo da uključite tu mogućnost.
  • Provjerite atribut provjere autentičnosti poruka u paketima odgovora servisa RADIUS: access-accept, access-reject i access-challenge. Omogućite mogućnost requireMsgAuth da biste nametnuli odbacivanje paketa odgovora RADIUS s udaljenih poslužitelja bez atributa Message-Authenticator . Mogućnost requiremsgauth po zadanom je isključena. Preporučujemo da uključite tu mogućnost.

Događaji dodani ovim ažuriranjem

Dodatne informacije potražite u odjeljku Konfiguracije .

Napomena

Napomena Ti su ID-ovi događaja dodani na poslužitelj NPS ažuriranjima sustava Windows od 9. srpnja 2024. ili kasnije.

ID događaja: 4418

Paket zahtjeva za pristup odbačen je jer je sadržavao atribut Proxy-State, ali nije imao atribut Message-Authenticator . Razmislite o promjeni klijenta RADIUS tako da obuhvaća atribut Message-Authenticator . Možete i dodati iznimku za klijent RADIUS pomoću konfiguracije limitProxyState .

Zapisnik događaja Sustav
Vrsta događaja Pogreška
Izvor događaja NPS
ID događaja 4418
Tekst događaja Primljena je poruka Access-Request s ip/nazivom> klijenta RADIUS koja< sadrži atribut Proxy-State, ali nije sadržavala atribut Message-Authenticator. Zbog toga je zahtjev odbačen. Atribut Message-Authenticator obavezan je radi sigurnosnih razloga. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više.
ID događaja: 4419

Ovo je događaj nadzora za pakete zahtjeva za pristup bez atributa Message-Authenticator u prisutnosti stanja proxyja. Razmislite o promjeni klijenta RADIUS tako da obuhvaća atribut Message-Authenticator . RADIUS paket će biti ispušten kada se omogući konfiguracija limitproxystate .

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja NPS
ID događaja 4419
Tekst događaja Primljena je poruka Access-Request s ip/nazivom> klijenta RADIUS koja< sadrži atribut Proxy-State, ali nije sadržavala atribut Message-Authenticator. Zahtjev je trenutačno dopušten jer je limitProxyState konfiguriran u nadzornom načinu. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više.
ID događaja: 4420

Ovo je događaj nadzora za pakete odgovora RADIUS primljene bez atributa Message-Authenticator na proxyju. Razmislite o promjeni navedenog poslužitelja RADIUS za atribut Message-Authenticator . Paket RADIUS bit će ispušten kada se omogući konfiguracija requiremsgauth .

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja NPS
ID događaja 4420
Tekst događaja RADIUS proxy primio je odgovor od ip/naziva> poslužitelja< u kojem nedostaje atribut Message-Authenticator. Odgovor je trenutačno dopušten jer je requireMsgAuth konfiguriran u nadzornom načinu. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više.
ID događaja: 4421

Taj se događaj bilježi tijekom pokretanja servisa kada preporučene postavke nisu konfigurirane. Razmislite o omogućivanju postavki ako mreža RADIUS nije sigurna. Na sigurnim mrežama ti se događaji mogu zanemariti.

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja NPS
ID događaja 4421
Tekst događaja RequireMsgAuth i/ili limitProxyState konfiguracija je u <načinu za onemogućivanje/nadzor> . Te je postavke potrebno konfigurirati u načinu omogućivanja radi sigurnosnih razloga. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više.

Konfiguracije

Konfiguriranje slanja atributa Message-Authenticator u svim paketima zahtjeva za pristup na poslužitelju

Ta konfiguracija omogućuje NPS proxyju da počne slati atribut Message-Authenticator u svim paketima zahtjeva za pristup. Konfiguraciju omogućite na jedan od sljedećih načina.

Prvi način: korištenje konzole NPS Microsoft Management Console (MMC)

Da biste koristili NPS MMC, slijedite ove korake:

  1. Otvorite korisničko sučelje (UI) NPS-a na poslužitelju.
  2. Otvorite udaljene grupe poslužitelja Radius.
  3. Odaberite Radius Server.
  4. Otvorite Provjera autentičnosti/Računovodstvo.
  5. Kliknite da biste potvrdili okvir Zahtjev mora sadržavati potvrdni okvir atributa Message-Authenticator .

Drugi način: Upotreba naredbe netsh

Da biste koristili netsh, pokrenite sljedeću naredbu:

Napomena

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Dodatne informacije potražite u odjeljku Naredbe grupe Udaljeni RADIUS poslužitelj.

Konfiguriranje provjere atributa Message-Authenticator u svim paketima zahtjeva za pristup na klijentu

Toj je konfiguraciji potreban atribut Message-Authenticator u svim paketima zahtjeva za pristup i ispušta paket ako ga nema.

Prvi način: korištenje konzole NPS Microsoft Management Console (MMC)

Da biste koristili NPS MMC, slijedite ove korake:

  1. Otvorite korisničko sučelje (UI) NPS-a na poslužitelju.
  2. Otvorite klijente servisa Radius.
  3. Odaberite Radius Client.
  4. Idite na napredne postavke.
  5. Klikom potvrdite okvir Poruke zahtjeva za pristup moraju sadržavati atribut message-authenticator .

Dodatne informacije potražite u odjeljku Konfiguracija klijenata RADIUS.

2. metoda: Koristite naredbu netsh

Da biste koristili netsh, pokrenite sljedeću naredbu:

Napomena

netsh nps set client name = <client name> requireauthattrib = yes

Dodatne informacije potražite u odjeljku Naredbe grupe Udaljeni RADIUS poslužitelj.

Konfiguriranje limitproxystate za sve klijente

Ta konfiguracija poslužitelju NPS omogućuje da ispušta potencijalno ugrožene pakete zahtjeva za pristup koji sadrže atribut Proxy-State , ali ne sadrže atribut Message-Authenticator . Ta konfiguracija podržava tri načina rada:

  • Nadzor
  • Omogući
  • Onemogući

U nadzornom se načinu rada bilježi događaj upozorenja (ID događaja: 4419), ali se zahtjev i dalje obrađuje. Taj način rada koristite za prepoznavanje neusklađenih subjekata koji šalju zahtjeve.

Pomoću naredbe netsh po potrebi konfigurirajte, omogućite i dodajte iznimku.

  1. Da biste konfigurirali klijente u nadzornom načinu, pokrenite sljedeću naredbu:

    Napomena

    netsh nps set limitproxystate all = "audit"

  2. Da biste konfigurirali klijente u načinu omogućivanja , pokrenite sljedeću naredbu:

    Napomena

    netsh nps set limitproxystate all = "enable"

  3. Da biste dodali iznimku za izuzimanje klijenta iz provjere valjanosti limitProxystate , pokrenite sljedeću naredbu:

    Napomena

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Konfiguriranje zahtjeva requiremsgauth za udaljene poslužitelje

Ta konfiguracija omogućuje NPS Proxy da ispušta potencijalno ranjive poruke odgovora bez atributa Message-Authenticator . Ta konfiguracija podržava tri načina rada:

  • Nadzor
  • Omogući
  • Onemogući

U nadzornom se načinu rada bilježi događaj upozorenja (ID događaja: 4420), ali se zahtjev i dalje obrađuje. Taj način rada koristite za prepoznavanje neusklađenih entiteta koji šalju odgovore.

Pomoću naredbe netsh po potrebi konfigurirajte, omogućite i dodajte iznimku.

  1. Da biste konfigurirali poslužitelje u nadzornom načinu, pokrenite sljedeću naredbu:

    Napomena

    netsh nps set requiremsgauth all = "audit"

  2. Da biste omogućili konfiguracije za sve poslužitelje, pokrenite sljedeću naredbu:

    Napomena

    netsh nps set requiremsgauth all = "enable"

  3. Da biste dodali iznimku za izuzimanje poslužitelja iz provjere valjanosti RequireAuthmsg , pokrenite sljedeću naredbu:

    Napomena

    netsh nps set requiremsgauth remoteservergroup = <naziv> grupe udaljenog poslužitelja address = server address> exception< = "yes"

Najčešća pitanja

Što učiniti ako se nakon omogućivanja konfiguracije dogodi neuspjelo pokretanje VPN zahtjeva zbog ispuštanja poruka?

Provjerite ima li povezanih događaja NPS modula. Razmislite o dodavanju iznimaka ili prilagodbi konfiguracije za zahvaćene klijente/poslužitelje.

Jesu li potrebne promjene konfiguracije ili radnje ako je mreža RADIUS sigurna?

Ne, konfiguracije objašnjene u ovom članku preporučuju se za nezaštićene mreže.

Reference

Opis standardne terminologije, koja se koristi za opis Microsoftovih softverskih ažuriranja

Izjava o odricanju od odgovornosti za informacije trećih strana

Proizvode treće stane koji se spominju u ovom članku proizvode tvrtke neovisne o tvrtki Microsoft. Ne dajemo jamstva, ni izričita ni drugačija, glede performansi i pouzdanosti tih proizvoda.

Microsoft nudi podatke za kontakt trećih strana da biste lakše pronašli tehničku podršku. Ti se podaci za kontakt mogu promijeniti bez najave. Microsoft ne jamči točnost tih podataka za kontakt trećih strana.