KB5020805: A CVE-2022-37967-hez kapcsolódó Kerberos protokollváltozások kezelése

Hatókör
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Megjegyzés

  • Frissítve
  • 2023. április 10.: Frissítettük a "Harmadik központi telepítési fázist" 2023. április 11-ről 2023. június 13-ra a "CVE-2022-37967 javítására irányuló frissítések időzítése" szakaszban.

Tartalom

Összegzés

A 2022. november 8-i Windows-frissítések a biztonsági megkerüléssel és a jogosultságszint-emeléssel kapcsolatos biztonsági résekkel foglalkoznak a jogosultságattribútum-tanúsítvány (PAC) aláírásaival. Ez a biztonsági frissítés a Kerberos biztonsági réseket szünteti meg, amelyek miatt a támadó digitálisan megváltoztathatja a PAC-aláírásokat, növelve ezzel a jogosultságaikat.

A környezet védelme érdekében telepítse ezt a Windows-frissítést az összes eszközre, beleértve a Windows tartományvezérlőket is. A frissítés kényszerített módba váltása előtt a tartomány összes tartományvezérlőjét frissíteni kell.

További információ ezekről a biztonsági résekről: CVE-2022-37967.

Művelet

A környezet védelme és a szolgáltatáskimaradások megelőzése érdekében javasoljuk, hogy végezze el az alábbi lépéseket:

  1. FRISSÍTSE Windows tartományvezérlőit egy 2022. november 8-án vagy azt követően kiadott Windows-frissítéssel.
  2. Állítsa át a Windows-tartományvezérlőket vizsgálati módba a Beállításkulcs beállítási szakasz használatával.
  3. FIGYELJE a naplózási módban küldött eseményeket a környezet védelme érdekében.
  4. ENGEDÉLYEZÉS Kényszerítési mód a CVE-2022-37967 elhárításához a környezetben.

Megjegyzés A 2022. november 8-án vagy azt követően kiadott frissítések telepítésének 1. lépése alapértelmezés szerint NEM oldja meg a windowsos eszközök CVE-2022-37967 biztonsági problémáit. Az összes eszköz biztonsági problémájának teljes mértékű enyhítése érdekében a lehető leghamarabb át kell váltania vizsgálati módra (2. lépésben leírva), majd kényszerített módra (4. lépésben leírva) minden Windows tartományvezérlőn.

Fontos 2023 júliusától a kényszerítési mód minden Windows tartományvezérlőn engedélyezve lesz, és letiltja a nem kompatibilis eszközök sebezhető kapcsolatait.  Ekkor nem fogja tudni letiltani a frissítést, de visszaléphet a naplózási mód beállítására. A naplózási módot 2023 októberében eltávolítjuk, a Kerberos biztonsági rés CVE-2022-37967 javítását célzó frissítések időzítése című szakaszban leírtak szerint.

A CVE-2022-37967 címmel kapcsolatos frissítések időzítése

A Frissítések fázisokban jelennek meg: a 2022. november 8-án vagy azt követően kiadott frissítések kezdeti, a 2023. június 13-án vagy azt követően kiadott frissítések esetében pedig az érvényesítési fázis.

2022. november 8. – Kezdeti telepítési fázis

A kezdeti központi telepítési fázis a 2022. november 8-án kiadott frissítésekkel kezdődik, és a későbbi Windows-frissítésekkel folytatódik egészen a kényszerítési fázisig. Ez a frissítés hozzáadja az aláírásokat a Kerberos PAC-pufferhez, de nem ellenőrzi az aláírásokat a hitelesítés során. Ezért a biztonságos mód alapértelmezés szerint le van tiltva.

Ez a frissítés:

  • PAC-aláírásokat ad a Kerberos PAC-pufferhez.
  • Intézkedéseket ad hozzá a Kerberos protokoll biztonsági megkerülési biztonsági résének megszüntetésére.
2022. december 13. – Második telepítési fázis

A második központi telepítési fázis a 2022. december 13-án kiadott frissítésekkel kezdődik. Ezek és a későbbi frissítések módosítják a Kerberos protokollt a windowsos eszközök naplózásához a Windows-tartományvezérlők vizsgálati módba való áthelyezésével.

Ezzel a frissítéssel az összes eszköz alapértelmezés szerint vizsgálati üzemmódban van:

  • Ha az aláírás hiányzik vagy érvénytelen, a hitelesítés engedélyezett. Emellett napló is létrejön.
  • Ha az aláírás hiányzik, hozzon létre eseményt, és engedélyezze a hitelesítést.
  • Ha az aláírás megvan, érvényesítse azt. Ha az aláírás helytelen, indítson eseményt, és engedélyezze a hitelesítést.
2023. június 13. – Harmadik telepítési fázis

A 2023. június 13-án vagy azt követően kiadott Windows-frissítések a következőket teszik:

  • A KrbtgtFullPacSignature alkulcs 0 értékre állításával távolítsa el a PAC-aláírás hozzáadását letiltó lehetőséget.
2023. július 11. – Kezdeti végrehajtási szakasz

A 2023. július 11-én vagy azt követően kiadott Windows-frissítések a következőket teszik:

  • Megszüntettük a KrbtgtFullPacSignature alkulcs 1-es értékének beállításának lehetőségét.
  • Kényszerítési módba (alapértelmezett) váltja a frissítést (KrbtgtFullPacSignature = 3), amelyet egy rendszergazda egy explicit naplózási beállítással felülbírálhat.
2023. október 10. – Teljes végrehajtási szakasz

A 2023. október 10-én vagy azt követően kiadott Windows-frissítések a következőket teszik:

  • Eltávolítja a KrbtgtFullPacSignature beállításkulcs támogatását.
  • Megszüntettük a naplózási üzemmód támogatását.
  • Az új PAC-aláírások nélküli összes szolgáltatási jegyet a rendszer megtagadja a hitelesítéstől.

Üzembe helyezési irányelvek

A 2022. november 8-i vagy újabb Windows-frissítések telepítéséhez kövesse az alábbi lépéseket:

  1. FRISSÍTSE Windows tartományvezérlőit egy 2022. november 8-án vagy azt követően kiadott frissítéssel.
  2. Állítsa át a tartományvezérlőket vizsgálati üzemmódba a Beállításkulcs beállítási szakasz használatával.
  3. FIGYELJE a naplózási módban küldött eseményeket a környezet biztonságának elősegítése érdekében.
  4. ENGEDÉLYEZÉS Kényszerítési mód a CVE-2022-37967 elhárításához a környezetben.

1. LÉPÉS: FRISSÍTÉS

Telepítse a 2022. november 8-i vagy későbbi frissítéseket az összes vonatkozó Windows-tartományvezérlőre (DC-re). A frissítés telepítése után a frissített Windows-tartományvezérlők aláírásai hozzá lesznek adva a Kerberos PAC-pufferhez, és alapértelmezés szerint nem lesznek biztonságosak (a PAC-aláírás nem érvényesítődik).

  • A frissítés során ügyeljen arra, hogy a KrbtgtFullPacSignature beállításazonosítót az alapértelmezett állapotban tartsa, amíg az összes Windows-tartományvezérlő nem frissül.

2. LÉPÉS: ÁTHELYEZÉS

A Windows-tartományvezérlők frissítése után váltson vizsgálati módra a KrbtgtFullPacSignature értékét 2-re módosítva.

3. LÉPÉS: KERESÉS ÉS FIGYELÉS

Azonosítsa azokat a területeket, amelyekből hiányoznak a PAC-aláírások, vagy amelyeknél a PAC-aláírások ellenőrzése sikertelen a naplózási módban aktivált eseménynaplókon keresztül.

  • A kényszerítési módra váltás előtt győződjön meg arról, hogy a tartomány működési szintje legalább 2008-ra van állítva. A 2003-as tartományi működési szinten lévő tartományok esetében a kényszerítési módra váltás hitelesítési hibákat okozhat.
  • A naplózási események akkor jelennek meg, ha a tartomány még nincs teljesen frissítve, vagy ha még vannak fennálló korábban kiállított szolgáltatási jegyek a tartományában.
  • Továbbra is figyelje azokat a további eseménynaplókat, amelyek hiányzó PAC-aláírásokat vagy meglévő PAC-aláírások érvényesítési hibáit jelzik.
  • Miután a teljes tartomány frissült, és az összes nyitott jegy lejárt, a naplózási eseményeknek nem szabad többé megjelenniük. Ezután hiba nélkül válthat kényszerítési módba.

4. LÉPÉS: ENGEDÉLYEZÉS

Engedélyezze a kényszerítési módot a CVE-2022-37967 problémájának megoldásához a környezetében.

  • Miután az összes naplózási esemény megoldódott, és már nem jelennek meg, helyezze át a tartományokat kényszerítési módba a KrbtgtFullPacSignature beállításazonosító frissítésével a Beállításkulcs beállításai című szakaszban leírtak szerint.
  • Ha egy szolgáltatási jegy érvénytelen PAC-aláírással rendelkezik, vagy hiányoznak a PAC-aláírások, az ellenőrzés sikertelen lesz, és hibaesemény kerül naplózásra.

Beállításkulcs beállításai

Kerberos protokoll

A 2022. november 8-i vagy későbbi Windows-frissítések telepítése után a következő beállításkulcs érhető el a Kerberos protokollhoz:

  • KrbtgtFullPacSignature

    Ez a beállításkulcs a Kerberos-módosítások telepítésének kapujának irányítására szolgál. Ez a beállításkulcs ideiglenes, és a 2023. október 10-i érvénybelépési dátum után már nem lesz beolvasva. 

    Beállításkulcs HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc
    Érték KrbtgtFullPacSignature
    Adattípus REG_DWORD
    Adatok 0 – Letiltva
    1 – Új aláírások hozzáadása, de ellenőrzése nem. (Alapértelmezett beállítás)
    2 – Naplózási mód. A rendszer hozzáadja az új aláírásokat, és ellenőrzi, ha vannak. Ha az aláírás hiányzik vagy érvénytelen, a hitelesítés engedélyezve van, és naplók jönnek létre.
    3 – Kényszerítési mód. A rendszer hozzáadja az új aláírásokat, és ellenőrzi, ha vannak. Ha az aláírás hiányzik vagy érvénytelen, a rendszer megtagadja a hitelesítést, és naplókat hoz létre.
    Újra kell indítani? Nem

    Megjegyzés Ha módosítania kell a KrbtgtFullPacSignature beállításazonosítót, manuálisan vegye fel, majd konfigurálja úgy a beállításkulcsot, hogy felülbírálja az alapértelmezett értéket.

Vizsgálati üzemmódban az alábbi hibák valamelyikét tapasztalhatja, ha a PAC-aláírások hiányoznak vagy érvénytelenek. Ha a probléma kényszerítési módban is fennáll, a rendszer hibaként naplózza ezeket az eseményeket.

Ha bármelyik hibát észleli az eszközén, valószínű, hogy a tartományában lévő összes Windows-tartományvezérlő nem naprakész a 2022. november 8-i vagy újabb Windows-frissítéssel. A problémák megoldásához további vizsgálatot kell végeznie a tartományában, hogy megtalálja a nem naprakész Windows-tartományvezérlőket.

Megjegyzés Ha 42-es eseményazonosítójú hibát talál, tekintse meg a KB5021131: A CVE-2022-37966-hoz kapcsolódó Kerberos protokollváltozások kezelése.

A teljes PAC-aláírás sikertelen
Eseménynapló Rendszer
Esemény típusa Figyelmeztetés
Eseményforrás Microsoft-Windows-Kerberos-Key-Distribution-Center
Eseményazonosító 43
Esemény szövege A kulcsszolgáltató (KDC) jegyet talált, amely szerint nem tudta érvényesíteni a
teljes PAC-aláírás. További információért tekintse meg a https://go.microsoft.com/fwlink/?linkid=2210019. Kliens: <birodalom>/<Név>
A teljes PAC-aláírás hiányzik
Eseménynapló Rendszer
Esemény típusa Figyelmeztetés
Eseményforrás Microsoft-Windows-Kerberos-Key-Distribution-Center
Eseményazonosító 44
Esemény szövege A kulcsszolgáltató (KDC) olyan jegyet talált, amely nem tartalmazta a teljes PAC-aláírást. További információért tekintse meg a https://go.microsoft.com/fwlink/?linkid=2210019. Kliens: <birodalom>/<Név>

Kerberos protokollt alkalmazó külső eszközök

A külső tartományvezérlőkkel rendelkező tartományok kényszerítési módban hibákat láthatnak.

A külső ügyfelekkel rendelkező tartományok naplózási eseményeinek teljes törlése a 2022. november 8-i vagy későbbi Windows-frissítés telepítését követően tovább tarthat.

Vegye fel a kapcsolatot az eszköz gyártójával (OEM) vagy a szoftver gyártójával, és állapítsa meg, hogy a szoftver kompatibilis-e a legújabb protokollmódosítással.

A protokollfrissítésekről a Microsoft webhelyén a Windows protokollal kapcsolatos témakörben talál további információt.

Szószedet

Kerberos

A Kerberos egy számítógépes hálózati hitelesítési protokoll, amely "jegyeken" alapul, és lehetővé teszi a hálózaton keresztül kommunikáló csomópontok számára, hogy biztonságos módon igazolják identitásukat egymás előtt.

Kulcsszolgáltató központ (KDC)

A Kerberos protokollban megadott hitelesítési és jegykiadási szolgáltatásokat implementáló Kerberos-szolgáltatás. A szolgáltatás a birodalom vagy tartomány rendszergazdája által kiválasztott számítógépeken fut; Nem minden gépen található meg a hálózaton. Hozzáféréssel kell rendelkeznie egy fiók-adatbázishoz az általa használt tartományhoz. A fő teljesítményvezérlők integrálva vannak a tartományvezérlői szerepkörbe. Ez egy olyan hálózati szolgáltatás, amely jegyeket biztosít az ügyfeleknek a szolgáltatások előtti hitelesítéshez.

Jogosultságattribútum-tanúsítvány (PAC)

A jogosultságattribútum-tanúsítvány (PAC) egy olyan struktúra, amely a tartományvezérlők (DC-k) által biztosított, engedélyezéssel kapcsolatos információkat közvetít. További információ: Jogosultsági attribútum tanúsítvány adatszerkezete.

Jegykiadó jegy

Speciális jegytípus, amely más jegyek megszerzésére használható. A jegykiosztó jegyet (TGT) a hitelesítési szolgáltatáscsere (AS) cseréjében történő kezdeti hitelesítés után lehet beszerezni; ezt követően a felhasználóknak nem kell bemutatniuk a hitelesítő adataikat, hanem a TGT segítségével további jegyeket szerezhetnek.