KB5004442 – A Windows DCOM-kiszolgáló biztonsági funkciójának megkerülése (CVE-2021-26414) változásainak kezelése

Hatókör
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Megjegyzés

FRISSÍTVE 2023. március 20. – Elérhetőség rész

Összegzés

A Distributed Component Object Model (DCOM) távoli protokoll az alkalmazásobjektumok távoli eljáráshívásokkal (RPC) való elérhetővé tételére szolgáló protokoll. A DCOM a hálózatba kapcsolt eszközök szoftverösszetevői közötti kommunikációra szolgál. A CVE-2021-26414 esetében a DCOM korlátozási módosításaira volt szükség. Ezért azt javasoljuk, hogy ellenőrizze, hogy a DCOM-ot vagy az RPC-t használó ügyfél- és kiszolgálóalkalmazások a várt módon működnek-e a korlátozási módosítások engedélyezése mellett.

Megjegyzés Erősen ajánlott a legújabb elérhető biztonsági frissítés telepítése. Fejlett védelmet nyújtanak a legújabb biztonsági fenyegetésekkel szemben. Emellett olyan funkciókat is biztosítanak, amelyekkel támogatjuk az áttelepítést. A DCOM korlátozásával kapcsolatos további információkért és kontextusért lásd: DCOM-hitelesítés korlátozása: amit tudnia kell.

A DCOM-frissítések első fázisa 2021. június 8-án jelent meg. Ebben a frissítésben a DCOM-korlátozás alapértelmezés szerint le volt tiltva. Ezeket a beállításjegyzék módosításával engedélyezheti az alábbi "Rendszerleíróadatbázis-beállítás a korlátozás módosításának engedélyezéséhez vagy letiltásához" című szakaszban leírtak szerint. A DCOM-frissítések második fázisa 2022. június 14-én jelent meg. Ezzel a korlátozást alapértelmezés szerint engedélyezettre módosította, de megtartotta a módosítások letiltásának lehetőségét a beállításkulcs beállításainak használatával. A DCOM-frissítések utolsó fázisa 2023 márciusában jelenik meg. Ezzel engedélyezve tartja a DCOM-korlátozást, és megszünteti a letiltásának lehetőségét.

Ütemterv

Frissítés kiadása Viselkedés változása
Június 8, 2021 1. fázis – A módosítások korlátozása alapértelmezés szerint le van tiltva, de lehetővé teszi azok rendszerleíró kulcs használatával történő engedélyezését.
2022. június 14. 2. fázisú kiadás – A módosítások korlátozása alapértelmezés szerint engedélyezett, de lehetőség van arra, hogy egy beállításkulcs használatával letiltsa őket.
Március 14, 2023 3. fázis kiadás – A módosítások korlátozása alapértelmezés szerint engedélyezve van, de nem lehet őket letiltani. Ekkorra meg kell oldania a környezetében a korlátozási módosításokkal és alkalmazásokkal kapcsolatos kompatibilitási problémákat.

A DCOM-korlátozással való kompatibilitás tesztelése

Új DCOM-hibaesemények

A DCOM biztonsági korlátozási módosításainak engedélyezése után kompatibilitási problémák jelentkező alkalmazások azonosításának segítése érdekében új DCOM-hibaeseményeket vettünk fel a rendszernaplóba. Lásd az alábbi táblázatokat. A rendszer akkor naplózza ezeket az eseményeket, ha azt észleli, hogy egy DCOM-ügyfélalkalmazás RPC_C_AUTHN_LEVEL_PKT_INTEGRITY-nál alacsonyabb hitelesítési szinttel próbál aktiválni egy DCOM-kiszolgálót. A kiszolgálóoldali eseménynaplóból visszakövetheti az ügyféleszközt, az ügyféloldali eseménynaplók segítségével pedig megtalálhatja az alkalmazást.

Kiszolgálói események – Annak jelzése, hogy a kiszolgáló alacsonyabb szintű kéréseket fogad

Eseményazonosító Üzenet
10036 "A kiszolgálóoldali hitelesítési szintre vonatkozó házirend nem engedélyezi a(z) %1\%2 biztonsági azonosító (%3) számára a(z) %4 címről a DCOM-kiszolgáló aktiválását. Kérjük, emelje az aktiválás hitelesítési szintjét legalább RPC_C_AUTHN_LEVEL_PKT_INTEGRITY-ra az ügyfélalkalmazásban."
(%1 – tartomány, %2 – felhasználónév, %3 – felhasználói azonosító, %4 – ügyfél IP-címe)

Ügyfélesemények – Annak jelzése, hogy melyik alkalmazás küld alacsonyabb szintű kéréseket

Eseményazonosító Üzenet
10037 "A(z) %1 alkalmazás a(z) %2 folyamatazonosítóval a(z) %3 CLSID aktiválását kéri a(z) %4 számítógépen a(z) %5 hitelesítési szintre explicit módon. A DCOM által megkövetelt legalacsonyabb aktiválási hitelesítési szint az 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Az aktiválás hitelesítési szintjének emeléséhez lépjen kapcsolatba az alkalmazás gyártójával."
10038 "A(z) %1 alkalmazás a(z) %2 folyamatazonosítóval a(z) %3 CLSID aktiválását kéri a(z) %4 számítógépen, az alapértelmezett aktiválási hitelesítési szint %5. A DCOM által megkövetelt legalacsonyabb aktiválási hitelesítési szint az 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Az aktiválás hitelesítési szintjének emeléséhez lépjen kapcsolatba az alkalmazás gyártójával."
(%1 – alkalmazás elérési útja, %2 – alkalmazás PID, %3 – az alkalmazás által aktiválni kívánt COM-osztály CLSID azonosítója, %4 – számítógépnév, %5 – a hitelesítési szint értéke)

Elérhetőség

Ezek a hibaesemények csak a Windows-verziók egy részhalmazában érhetők el; Lásd az alábbi táblázatot.

Windows-verzió Ezen dátumokon vagy később érhető el
Windows Server 2022 2021. szeptember 27.
KB5005619
Windows 10, 2004-es verzió, Windows 10, 20H2-es verzió, Windows 10, 21H1-es verzió 2021. szeptember 1-i kiadás
KB5005101
Windows 10 1909-es verzió Augusztus 26, 2021
KB5005103
Windows Server 2019, Windows 10, 1809-es verzió Augusztus 26, 2021
KB5005102
Windows Server 2016, Windows 10, 1607-es verzió 2021. szeptember 14.
KB5005573
Windows Server 2012 R2 és Windows 8.1 2021. október 12.
KB5006714
Windows 11, 22H2-es verzió 2022. szeptember 30-i kiadás
KB5017389

Ügyféloldali kérelem automatikus jogosultságszint-emelési javítása

Az összes nem névtelen aktiválási kérelem hitelesítési szintje

Az alkalmazáskompatibilitási problémák csökkentése érdekében automatikusan minimális szintre emeltük RPC_C_AUTHN_LEVEL_PKT_INTEGRITY a Windows-alapú DCOM-ügyfelektől érkező összes nem névtelen aktiválási kérelem hitelesítési szintjét. Ezzel a módosítással a legtöbb Windows-alapú DCOM-ügyfélkérelem automatikusan el lesz fogadva úgy, hogy a DCOM-korlátozás módosításai engedélyezve lesznek a kiszolgálóoldalon, a DCOM-ügyfél további módosításai nélkül. Emellett a legtöbb Windows DCOM-ügyfél automatikusan működik a DCOM-korlátozás módosításaival a kiszolgálóoldalon, a DCOM-ügyfél további módosításai nélkül.

Megjegyzés Ez a javítás továbbra is szerepelni fog az összegző frissítések között.

Javítás frissítési idővonala

A 2022. novemberi kezdeti megjelenés óta az automatikus emelési javítás néhány frissítést kapott.

  • 2022. novemberi frissítés

    • Ez a frissítés automatikusan csomagintegritásra emelte az aktiválás hitelesítési szintjét. Ez a módosítás alapértelmezés szerint le volt tiltva a Windows Server 2016-ban és a Windows Server 2019-ben.
  • 2022. decemberi frissítés

    • A novemberi módosítás alapértelmezés szerint engedélyezve volt a Windows Server 2016 és a Windows Server 2019 esetén.
    • Ez a frissítés a Windows Server 2016 és a Windows Server 2019 névtelen aktiválását érintő hibát is elhárította.
  • 2023. januári frissítés

    • Ez a frissítés megoldotta a Windows Server 2008-tól a Windows 10-ig (a 2015 júliusában kiadott eredeti verzió) platformokon történő névtelen aktiválást érintő hibát.

Ha 2023 januárja óta telepítette az összegző biztonsági frissítéseket az ügyfeleire és a kiszolgálóira, akkor azokon teljes mértékben engedélyezve lesz a legújabb automatikus jogosultságszint-emelés javítása.

A korlátozási módosítások engedélyezésére vagy letiltására szolgáló beállításjegyzék-beállítás

Azokban az idővonalfázisokban, amelyekben engedélyezheti vagy letilthatja a CVE-2021-26414 korlátozási módosításait, a következő beállításkulcsot használhatja:

  • Elérési út: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Azonosítónév: "RequireIntegrityActivationAuthenticationLevel"
  • Típus: dword
  • Érték: default= 0x00000000 azt jelenti, hogy le van tiltva. 0x00000001 azt jelenti, hogy engedélyezve van. Ha ez az érték nincs meghatározva, alapértelmezés szerint engedélyezve lesz.

Megjegyzés Az értéket hexadecimális formátumban kell megadnia.

Fontos A beállításkulcs beállítása után újra kell indítania az eszközt, csak így léphet életbe.

Megjegyzés A fenti beállításkulcs engedélyezésével a DCOM-kiszolgálók RPC_C_AUTHN_LEVEL_PKT_INTEGRITY-es vagy magasabb Authentication-Level kényszerítenek aktiválásra. Ez nincs hatással a névtelen aktiválásra (a RPC_C_AUTHN_LEVEL_NONE-es hitelesítési szintű aktiválásra). Ha a DCOM-kiszolgáló engedélyezi a névtelen aktiválást, az akkor is engedélyezve marad, ha a DCOM-korlátozási módosítások engedélyezve vannak.

Megjegyzés Ez a beállításazonosító alapértelmezés szerint nem létezik; Önnek kell létrehoznia. A Windows beolvassa az adatokat, ha vannak ilyenek, és nem írja felül.

Megjegyzés A későbbi frissítések telepítése nem módosítja és nem távolítja el a beállításjegyzék meglévő bejegyzéseit és beállításait.