Megjegyzés
FRISSÍTVE 2023. március 20. – Elérhetőség rész
Összegzés
A Distributed Component Object Model (DCOM) távoli protokoll az alkalmazásobjektumok távoli eljáráshívásokkal (RPC) való elérhetővé tételére szolgáló protokoll. A DCOM a hálózatba kapcsolt eszközök szoftverösszetevői közötti kommunikációra szolgál. A CVE-2021-26414 esetében a DCOM korlátozási módosításaira volt szükség. Ezért azt javasoljuk, hogy ellenőrizze, hogy a DCOM-ot vagy az RPC-t használó ügyfél- és kiszolgálóalkalmazások a várt módon működnek-e a korlátozási módosítások engedélyezése mellett.
Megjegyzés Erősen ajánlott a legújabb elérhető biztonsági frissítés telepítése. Fejlett védelmet nyújtanak a legújabb biztonsági fenyegetésekkel szemben. Emellett olyan funkciókat is biztosítanak, amelyekkel támogatjuk az áttelepítést. A DCOM korlátozásával kapcsolatos további információkért és kontextusért lásd: DCOM-hitelesítés korlátozása: amit tudnia kell.
A DCOM-frissítések első fázisa 2021. június 8-án jelent meg. Ebben a frissítésben a DCOM-korlátozás alapértelmezés szerint le volt tiltva. Ezeket a beállításjegyzék módosításával engedélyezheti az alábbi "Rendszerleíróadatbázis-beállítás a korlátozás módosításának engedélyezéséhez vagy letiltásához" című szakaszban leírtak szerint. A DCOM-frissítések második fázisa 2022. június 14-én jelent meg. Ezzel a korlátozást alapértelmezés szerint engedélyezettre módosította, de megtartotta a módosítások letiltásának lehetőségét a beállításkulcs beállításainak használatával. A DCOM-frissítések utolsó fázisa 2023 márciusában jelenik meg. Ezzel engedélyezve tartja a DCOM-korlátozást, és megszünteti a letiltásának lehetőségét.
Ütemterv
| Frissítés kiadása | Viselkedés változása |
|---|---|
| Június 8, 2021 | 1. fázis – A módosítások korlátozása alapértelmezés szerint le van tiltva, de lehetővé teszi azok rendszerleíró kulcs használatával történő engedélyezését. |
| 2022. június 14. | 2. fázisú kiadás – A módosítások korlátozása alapértelmezés szerint engedélyezett, de lehetőség van arra, hogy egy beállításkulcs használatával letiltsa őket. |
| Március 14, 2023 | 3. fázis kiadás – A módosítások korlátozása alapértelmezés szerint engedélyezve van, de nem lehet őket letiltani. Ekkorra meg kell oldania a környezetében a korlátozási módosításokkal és alkalmazásokkal kapcsolatos kompatibilitási problémákat. |
A DCOM-korlátozással való kompatibilitás tesztelése
Új DCOM-hibaesemények
A DCOM biztonsági korlátozási módosításainak engedélyezése után kompatibilitási problémák jelentkező alkalmazások azonosításának segítése érdekében új DCOM-hibaeseményeket vettünk fel a rendszernaplóba. Lásd az alábbi táblázatokat. A rendszer akkor naplózza ezeket az eseményeket, ha azt észleli, hogy egy DCOM-ügyfélalkalmazás RPC_C_AUTHN_LEVEL_PKT_INTEGRITY-nál alacsonyabb hitelesítési szinttel próbál aktiválni egy DCOM-kiszolgálót. A kiszolgálóoldali eseménynaplóból visszakövetheti az ügyféleszközt, az ügyféloldali eseménynaplók segítségével pedig megtalálhatja az alkalmazást.
Kiszolgálói események – Annak jelzése, hogy a kiszolgáló alacsonyabb szintű kéréseket fogad
| Eseményazonosító | Üzenet |
|---|---|
| 10036 | "A kiszolgálóoldali hitelesítési szintre vonatkozó házirend nem engedélyezi a(z) %1\%2 biztonsági azonosító (%3) számára a(z) %4 címről a DCOM-kiszolgáló aktiválását. Kérjük, emelje az aktiválás hitelesítési szintjét legalább RPC_C_AUTHN_LEVEL_PKT_INTEGRITY-ra az ügyfélalkalmazásban." (%1 – tartomány, %2 – felhasználónév, %3 – felhasználói azonosító, %4 – ügyfél IP-címe) |
Ügyfélesemények – Annak jelzése, hogy melyik alkalmazás küld alacsonyabb szintű kéréseket
| Eseményazonosító | Üzenet |
|---|---|
| 10037 | "A(z) %1 alkalmazás a(z) %2 folyamatazonosítóval a(z) %3 CLSID aktiválását kéri a(z) %4 számítógépen a(z) %5 hitelesítési szintre explicit módon. A DCOM által megkövetelt legalacsonyabb aktiválási hitelesítési szint az 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Az aktiválás hitelesítési szintjének emeléséhez lépjen kapcsolatba az alkalmazás gyártójával." |
| 10038 | "A(z) %1 alkalmazás a(z) %2 folyamatazonosítóval a(z) %3 CLSID aktiválását kéri a(z) %4 számítógépen, az alapértelmezett aktiválási hitelesítési szint %5. A DCOM által megkövetelt legalacsonyabb aktiválási hitelesítési szint az 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Az aktiválás hitelesítési szintjének emeléséhez lépjen kapcsolatba az alkalmazás gyártójával." (%1 – alkalmazás elérési útja, %2 – alkalmazás PID, %3 – az alkalmazás által aktiválni kívánt COM-osztály CLSID azonosítója, %4 – számítógépnév, %5 – a hitelesítési szint értéke) |
Elérhetőség
Ezek a hibaesemények csak a Windows-verziók egy részhalmazában érhetők el; Lásd az alábbi táblázatot.
| Windows-verzió | Ezen dátumokon vagy később érhető el |
|---|---|
| Windows Server 2022 | 2021. szeptember 27. KB5005619 |
| Windows 10, 2004-es verzió, Windows 10, 20H2-es verzió, Windows 10, 21H1-es verzió | 2021. szeptember 1-i kiadás KB5005101 |
| Windows 10 1909-es verzió | Augusztus 26, 2021 KB5005103 |
| Windows Server 2019, Windows 10, 1809-es verzió | Augusztus 26, 2021 KB5005102 |
| Windows Server 2016, Windows 10, 1607-es verzió | 2021. szeptember 14. KB5005573 |
| Windows Server 2012 R2 és Windows 8.1 | 2021. október 12. KB5006714 |
| Windows 11, 22H2-es verzió | 2022. szeptember 30-i kiadás KB5017389 |
Ügyféloldali kérelem automatikus jogosultságszint-emelési javítása
Az összes nem névtelen aktiválási kérelem hitelesítési szintje
Az alkalmazáskompatibilitási problémák csökkentése érdekében automatikusan minimális szintre emeltük RPC_C_AUTHN_LEVEL_PKT_INTEGRITY a Windows-alapú DCOM-ügyfelektől érkező összes nem névtelen aktiválási kérelem hitelesítési szintjét. Ezzel a módosítással a legtöbb Windows-alapú DCOM-ügyfélkérelem automatikusan el lesz fogadva úgy, hogy a DCOM-korlátozás módosításai engedélyezve lesznek a kiszolgálóoldalon, a DCOM-ügyfél további módosításai nélkül. Emellett a legtöbb Windows DCOM-ügyfél automatikusan működik a DCOM-korlátozás módosításaival a kiszolgálóoldalon, a DCOM-ügyfél további módosításai nélkül.
Megjegyzés Ez a javítás továbbra is szerepelni fog az összegző frissítések között.
Javítás frissítési idővonala
A 2022. novemberi kezdeti megjelenés óta az automatikus emelési javítás néhány frissítést kapott.
2022. novemberi frissítés
- Ez a frissítés automatikusan csomagintegritásra emelte az aktiválás hitelesítési szintjét. Ez a módosítás alapértelmezés szerint le volt tiltva a Windows Server 2016-ban és a Windows Server 2019-ben.
2022. decemberi frissítés
- A novemberi módosítás alapértelmezés szerint engedélyezve volt a Windows Server 2016 és a Windows Server 2019 esetén.
- Ez a frissítés a Windows Server 2016 és a Windows Server 2019 névtelen aktiválását érintő hibát is elhárította.
2023. januári frissítés
- Ez a frissítés megoldotta a Windows Server 2008-tól a Windows 10-ig (a 2015 júliusában kiadott eredeti verzió) platformokon történő névtelen aktiválást érintő hibát.
Ha 2023 januárja óta telepítette az összegző biztonsági frissítéseket az ügyfeleire és a kiszolgálóira, akkor azokon teljes mértékben engedélyezve lesz a legújabb automatikus jogosultságszint-emelés javítása.
A korlátozási módosítások engedélyezésére vagy letiltására szolgáló beállításjegyzék-beállítás
Azokban az idővonalfázisokban, amelyekben engedélyezheti vagy letilthatja a CVE-2021-26414 korlátozási módosításait, a következő beállításkulcsot használhatja:
- Elérési út: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Azonosítónév: "RequireIntegrityActivationAuthenticationLevel"
- Típus: dword
- Érték: default= 0x00000000 azt jelenti, hogy le van tiltva. 0x00000001 azt jelenti, hogy engedélyezve van. Ha ez az érték nincs meghatározva, alapértelmezés szerint engedélyezve lesz.
Megjegyzés Az értéket hexadecimális formátumban kell megadnia.
Fontos A beállításkulcs beállítása után újra kell indítania az eszközt, csak így léphet életbe.
Megjegyzés A fenti beállításkulcs engedélyezésével a DCOM-kiszolgálók RPC_C_AUTHN_LEVEL_PKT_INTEGRITY-es vagy magasabb Authentication-Level kényszerítenek aktiválásra. Ez nincs hatással a névtelen aktiválásra (a RPC_C_AUTHN_LEVEL_NONE-es hitelesítési szintű aktiválásra). Ha a DCOM-kiszolgáló engedélyezi a névtelen aktiválást, az akkor is engedélyezve marad, ha a DCOM-korlátozási módosítások engedélyezve vannak.
Megjegyzés Ez a beállításazonosító alapértelmezés szerint nem létezik; Önnek kell létrehoznia. A Windows beolvassa az adatokat, ha vannak ilyenek, és nem írja felül.
Megjegyzés A későbbi frissítések telepítése nem módosítja és nem távolítja el a beállításjegyzék meglévő bejegyzéseit és beállításait.