KB5021131: A CVE-2022-37966-hoz kapcsolódó Kerberos protokollváltozások kezelése

Hatókör
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Módosítási napló

1. változás: 2023. június 19.:
  • Tisztáztuk a következő mondatot: "Hogy segítsünk biztosítani..." az "Összegzés" szakaszban.
  • A DefaultDomainSupportedEncTypes beállításkulcs beállítása további információval bővítette a megjegyzést.

Tartalom

Összegzés

A 2022. november 8-án vagy azt követően kiadott Windows-frissítések a biztonsági megkerülést és a jogosultságszint-emelési sebezhetőséget problémamentes hitelesítési egyeztetéssel kezelik gyenge RC4-HMAC egyeztetés használatával.

Ez a frissítés az AES protokollt állítja be alapértelmezett titkosítási típusként azon fiókok munkamenetkulcsaihoz, amelyek még nincsenek alapértelmezett titkosítási típussal megjelölve.

A környezet biztonságossá tétele érdekében telepítse a 2022. november 8-án vagy azt követően kiadott Windows-frissítéseket az összes eszközre, beleértve a tartományvezérlőket is. Lásd az 1. módosítást.

További információ ezekről a biztonsági résekről: CVE-2022-37966.

Explicit módon beállított munkamenetkulcs-titkosítási típusok felfedezése

Előfordulhat, hogy kifejezetten meghatározott titkosítási típusokat adott meg felhasználói fiókjaiban, amelyek sebezhetőek a CVE-2022-37966 számára. Keresse meg azokat a fiókokat, amelyekben a DES/RC4 explicit módon engedélyezve van, de az AES nincs engedélyezve a következő Active Directory-lekérdezés használatával:

-

Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"

Beállításkulcs beállításai

A 2022. november 8-i vagy későbbi Windows-frissítések telepítése után a következő beállításkulcs érhető el a Kerberos protokollhoz:

DefaultDomainSupportedEncTypes

Beállításkulcs HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC
Érték DefaultDomainSupportedEncTypes
Adattípus REG_DWORD
Adatérték 0x27 (alapértelmezett)
Újra kell indítani? Nem

Megjegyzés Ha módosítania kell egy Active Directory-felhasználó vagy -számítógép alapértelmezett támogatott titkosítási típusát, manuálisan vegye fel és konfigurálja a beállításkulcsot az új támogatott titkosítási típus beállításához.  Ez a frissítés nem adja hozzá automatikusan a beállításkulcsot.

A Windows-tartományvezérlők ezzel az értékkel határozzák meg az Active Directory azon fiókjainak támogatott titkosítási típusait, amelyek msds-SupportedEncryptionType értéke üres vagy nincs beállítva. A Windows operációs rendszer támogatott verzióját futtató számítógépek automatikusan beállítják az MSDS-SupportedEncryptionTypes paramétert az adott gépfiókhoz az Active Directoryban. Ez azoknak a titkosítási típusoknak az értékén alapul, amelyek használata engedélyezve van a Kerberos protokoll számára. További információ: Hálózati biztonság: A Kerberos számára engedélyezett titkosítási típusok konfigurálása.

A felhasználói fiókok, a csoportosan felügyelt szolgáltatásfiókok és az Active Directoryban szereplő egyéb fiókok esetében nincs automatikusan beállítva az msds-SupportedEncryptionTypes érték.

A manuálisan beállítható, támogatott titkosítási típusok megkereséséhez tekintse meg a támogatott titkosítási típusok bitjelzőit. További információt a környezet előkészítéséhez és a Kerberos-hitelesítéssel kapcsolatos problémák megelőzéséhez szükséges teendőkben talál.

A biztonsági frissítéshez szükséges minimális módosításként az alapértelmezett 0x27 érték (DES, RC4, AES munkamenetkulcsok) lett kijelölve. Javasoljuk, hogy az ügyfelek a fokozott biztonság érdekében állítsa be a 0x3C értéket, mivel ez az érték lehetővé teszi az AES-titkosított jegyeket és az AES-munkamenetkulcsokat is. Ha az ügyfelek követték az útmutatásunkat, és olyan környezetre tértek át, amelyben a Kerberos protokoll nem használja az RC4-et, javasoljuk, hogy az ügyfelek állítsák az értéket 0x38 értékre. Lásd az 1. módosítást.

A Kerberos kulcsszolgáltató nem rendelkezik erős fiókkulcsokkal

Eseménynapló Rendszer
Esemény típusa Hiba
Eseményforrás Kdcsvc
Eseményazonosító 42
Esemény szövege A Kerberos kulcsszolgáltató nem rendelkezik erős account: accountname kulcsokkal. A nem biztonságos titkosítás megakadályozása érdekében frissítenie kell a fiók jelszavát. További információért tekintse meg a https://go.microsoft.com/fwlink/?linkid=2210019.

Ha ezt a hibát találja, valószínűleg alaphelyzetbe kell állítania krbtgt-jelszavát a KrbtgtFullPacSingature = 3 beállítása előtt, vagy a 2023. július 11-én vagy azt követően kiadott Windows-Frissítések telepítése előtt. A CVE-2022-37967 kényszerítési módját programozottan engedélyező frissítést a Microsoft Tudásbázis következő cikke dokumentálja:

KB5020805: A CVE-2022-37967-hez kapcsolódó Kerberos protokollváltozások kezelése

Ennek módjáról további információt a GitHub webhely New-KrbtgtKeys.ps1 témakörében talál.

Gyakori kérdések (GYIK) és ismert problémák

Milyen körülmények között sebezhető a környezetem?

Az explicit RC4-használatra megjelölt fiókok sebezhetőek. Emellett a krbgt-fiókban AES-munkamenetkulcsokkal nem rendelkező környezetek sebezhetőek lehetnek. A probléma kiküszöbölése érdekében kövesse a biztonsági rések azonosítására vonatkozó útmutatást, és a Beállításkulcs-beállítások szakasz használatával frissítse explicit módon beállított titkosítási alapértékeket.

Mit kell először tennem a környezet előkészítéséhez és a Kerberos-hitelesítéssel kapcsolatos problémák megelőzéséhez a 2022. november 8-án vagy azt követően kiadott frissítések tartományvezérlőkre való telepítése után?

Ellenőriznie kell, hogy az összes eszközén közös Kerberos-titkosítási típus van-e.  A Kerberos-titkosítási típusokról további információt A támogatott Kerberos-titkosítási típusok visszafejtése című témakörben talál.

A közös Kerberos-titkosítási típussal nem rendelkező környezetek korábban működőképesek lehettek az RC4 automatikus hozzáadása vagy az AES hozzáadása miatt, ha az RC4-et csoportházirenden keresztül letiltották a tartományvezérlők. Ez a viselkedés megváltozott a 2022. november 8-án vagy azt követően kiadott frissítésekkel, és mostantól szigorúan követi az msds-SupportedEncryptionTypes és a DefaultDomainSupportedEncTypes beállításkulcsokban megadott értékeket.

Ha a fiókhoz nincs beállítva az msds-SupportedEncryptionTypes beállítás, vagy az értéke 0, a tartományvezérlők az alapértelmezett 0x27 (39) értéket feltételezik, vagy a tartományvezérlő a DefaultDomainSupportedEncType beállításkulcs beállítását fogja használni.

Ha a fiókhoz be van állítva az msds-SupportedEncryptionTypes , a rendszer figyelembe veszi ezt a beállítást, és hibát okozhat egy gyakori Kerberos-titkosítási típus konfigurálásában, amelyet a korábbi RC4 vagy AES automatikus hozzáadási viselkedés elfed, ami a 2022. november 8-án vagy azt követően kiadott frissítések telepítése után már nem így történik.

Ha tudni szeretné, hogy miként ellenőrizheti, hogy rendelkezik-e egy közös Kerberos-titkosítási típussal, olvassa el a következő kérdést: Hogyan ellenőrizhetem, hogy az összes eszközömön közös Kerberos-titkosítási típussal rendelkezik-e?

Hogyan ellenőrizhetem, hogy az összes eszközöm közös Kerberos-titkosítási típussal rendelkezik-e?

Az előző kérdésből megtudhatja, hogy a 2022. november 8-án vagy azt követően kiadott frissítések telepítése után miért nem rendelkezik az eszközökön gyakori Kerberos-titkosítási típus.

Ha már telepítette a 2022. november 8-án vagy azt követően kiadott frissítéseket, a nem közös Kerberos-titkosítási típussal rendelkező eszközöket úgy észlelheti, hogy megnézi a Microsoft-Windows-Kerberos-Key-Distribution-Center esemény 27 eseményének eseménynaplóját, amely a Kerberos-ügyfelek és a távoli kiszolgálók vagy szolgáltatások közötti különálló titkosítási típusokat azonosítja.

Kerberos-hitelesítési problémákat tapasztalok a környezetemben a 2022. november 8-án vagy azt követően kiadott frissítések telepítése után. Meg kell oldanom ezeket a problémákat a Windows-ügyféleszközökön vagy a tartományvezérlő szerepkört nem futtató Windows-kiszolgálókon?

A 2022. november 8-án vagy azt követően kiadott frissítések telepítése az ügyfeleken vagy a nem tartományvezérlői szerepkörkiszolgálókon nem befolyásolhatja a Kerberos-hitelesítést a környezetben.

Miután telepítettem a 2022. november 8-án vagy azt követően kiadott frissítéseket a tartományvezérlőkre, memóriavesztést tapasztalok a Helyi biztonsági szervezet szolgáltatással (LSASS.exe. Mit tehetek?

Az ismert probléma kiküszöböléséhez nyisson meg egy parancssorablakot rendszergazdaként, és ideiglenesen használja a következő parancsot a KrbtgtFullPacSignature beállításkulcs 0 értékre állításához:

-

reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD

Megjegyzés

Megjegyzés Az ismert probléma megoldása után a KrbtgtFullPacSignature értékét magasabb értékre kell állítania, attól függően, hogy mit tesz lehetővé a környezet. Javasoljuk, hogy a kényszerítési módot engedélyezze, amint a környezet készen áll.

Következő lépések Dolgozunk a probléma megoldásán, és egy későbbi kiadásban biztosítunk frissítést.

Miért tapasztalok hibát a Kerberos-hitelesítéssel nem Windows rendszerű eszközökkel a környezetemben?

A 2022. november 8-án vagy azt követően kiadott frissítések tartományvezérlőkre való telepítése után minden eszköznek támogatnia kell az AES-jegyaláírást, hogy megfeleljen a CVE-2022-37967-hez szükséges biztonsági szigorításnak.

Következő lépések Ha már a legfrissebb szoftvert és belső vezérlőprogramot futtatja a nem windowsos eszközein, és meggyőződött arról, hogy létezik egy közös titkosítási típus a Windows-tartományvezérlők és a nem windowsos eszközök között, akkor az eszköz gyártójához (OEM) kell fordulnia segítségért, vagy ki kell cserélnie az egyező eszközöket megfelelőkre.

Megjegyzés

FONTOS Nem javasoljuk, hogy kerülő megoldással engedélyezze a nem kompatibilis eszközök hitelesítését, mivel ez sebezhetővé teheti a környezetet.

A Windows nem támogatott verzióját futtató eszközeim többé nem tudnak hozzáférni a környezetem erőforrásaihoz. Továbbá ezek az eszközök nem érhetők el a frissített windowsos eszközökről a környezetemben. Mit tehetek?

A Windows nem támogatott verziói közé tartozik a Windows XP, a Windows Server 2003, a Windows Server 2008 SP2, és a Windows Server 2008 R2 SP1 nem érhető el a frissített Windows-eszközökkel, hacsak nincs ESU-licence. Ha ESU-licenccel rendelkezik, telepítenie kell a 2022. november 8-án vagy azt követően kiadott frissítéseket, és ellenőriznie kell, hogy a konfiguráció közös titkosítási típussal rendelkezik-e az összes eszköz között.

Következő lépések Telepítse a frissítéseket, ha rendelkezésre állnak a Windows Ön által használt verziójához, és rendelkezik a megfelelő ESU-licenccel. Ha nem érhetők el frissítések, akkor frissítenie kell a Windows egy támogatott verziójára, vagy át kell helyeznie bármely alkalmazást vagy szolgáltatást egy megfelelő eszközre.

Megjegyzés

FONTOS Nem javasoljuk, hogy kerülő megoldással engedélyezze a nem kompatibilis eszközök hitelesítését, mivel ez sebezhetővé teheti a környezetet.

Minden eszközöm közös titkosítási típussal rendelkezik, és úgy vannak konfigurálva, hogy csak az AES szolgáltatást használják. Miért jelennek meg még mindig a Kerberos-hitelesítési hibák a 2022. november 8-i frissítés telepítése után?

Ezt az ismert problémát a 2022. november 17-én és 2022. november 18-án kiadott, sávon kívüli frissítésekben javítottuk, hogy a környezet összes tartományvezérlőjére telepítve legyenek. A probléma megoldásához nem kell semmilyen frissítést telepítenie vagy módosításokat végeznie a környezetben lévő többi kiszolgálón vagy ügyféleszközön. Ha kerülő megoldást vagy kockázatcsökkentést alkalmazott erre a problémára, már nincs szükség rájuk, és javasoljuk, hogy távolítsa el azokat.

A sávon kívüli frissítések különálló csomagjának beszerzéséhez keressen rá a KB-számra a Microsoft Update katalógusban. Ezeket a frissítéseket manuálisan importálhatja a Windows Server Update Servicesbe (WSUS-be) és a Microsoft Endpoint Configuration Managerbe. A WSUS-re vonatkozó utasításokért lásd: WSUS és a katalóguswebhely. A konfigurációkezelővel kapcsolatos utasításokért lásd : Frissítések importálása a Microsoft Update katalógusból.

Megjegyzés

Megjegyzés A következő frissítések nem érhetők el a Windows Update webhelyen, és a telepítésük nem történik meg automatikusan.

Összegző frissítések:

Megjegyzés

Megjegyzés A kumulatív frissítések telepítése előtt nem szükséges alkalmaznia a korábbi frissítéseket. Ha már telepítette a 2022. november 8-án kiadott frissítéseket, nem kell eltávolítania az érintett frissítéseket a későbbi frissítések telepítése előtt, beleértve a fent felsorolt frissítéseket is.

Különálló frissítések:

Megjegyzés

Megjegyzések

  • Ha a Windows Server ezen verzióihoz csak biztonsági frissítéseket használ, 2022. novemberében csak ezeket a különálló frissítéseket kell telepítenie. A csak biztonsági frissítések nem kumulatívak, és az összes korábbi csak biztonsági frissítést is telepítenie kell, hogy teljesen naprakész legyen. A havi kumulatív frissítések kumulatívak, és tartalmazzák a biztonsági és az összes minőségi frissítést.
  • Ha havi kumulatív frissítéseket használ, a probléma megoldásához telepítenie kell a fent felsorolt különálló frissítéseket, valamint a 2022. november 8-án kiadott havi összegző frissítéseket ahhoz, hogy megkapja a 2022. novemberi minőségi frissítéseket. Ha már telepítette a 2022. november 8-án kiadott frissítéseket, nem kell eltávolítania az érintett frissítéseket a későbbi frissítések telepítése előtt, beleértve a fent felsorolt frissítéseket is.
Olyan alkalmazást használok a windowsos eszközeimen, amely a Kerberos nem a Microsoft által kifejlesztett implementációt használja, és Kerberos-hitelesítési problémákat tapasztalok. Mit tehetek?

Ha ellenőrizte a környezete konfigurációját, és továbbra is problémákat tapasztal a Kerberos nem a Microsoft által biztosított implementációval kapcsolatban, frissítésekre vagy támogatásra lesz szüksége az alkalmazás vagy eszköz fejlesztőjétől vagy gyártójától.

Az MSDS-SupportedEncryptionTypes az Active Directoryban minden olyan fiókhoz be van állítva, amely nem nulla, titkosítási típus bitek beállítása nélkül (a legkevésbé jelentős 5 bit), de hitelesítési hibáim vannak a 2022. november 8-án vagy azt követően kiadott frissítések tartományvezérlőkön való telepítése után. Mit tehetek?

Ez az ismert probléma az alábbi lépésekkel hárítható el:

  • Állítsa be az msds-SupportedEncryptionTypes paramétert bitenként, vagy állítsa be az aktuális alapértelmezett 0x27 az aktuális érték megőrzéséhez. Például:

    • Msds-SuportedEncryptionTypes -bor 0x27
      
  • Állítsa az msds-SupportEncryptionTypesértéket 0-ra , hogy a tartományvezérlők az alapértelmezett 0x27 értéket használhassák.

Következő lépések Dolgozunk a probléma megoldásán, és egy későbbi kiadásban biztosítunk frissítést.

Szószedet

Advanced Encryption Standard (AES)

A speciális titkosítási szabvány (AES) egy blokkrejtjel, amely felülírja az adattitkosítási szabványt (DES). Az AES az elektronikus adatok védelmére használható. Az AES algoritmus az információk titkosítására (titkosítására) és visszafejtésére (megfejtésére) használható. A titkosítás az adatokat egy olvashatatlan formába, az úgynevezett rejtett szöveggé alakítja; A titkosított szöveg visszafejtése visszaalakítja az adatokat az eredeti formájukba, amelyet egyszerű szövegnek hívnak. Az AES a szimmetrikus kulcsos titkosításban használatos, ami azt jelenti, hogy ugyanazt a kulcsot használja a titkosítási és visszafejtési műveletekhez. Blokkrejtjelről is van szó, ami azt jelenti, hogy rögzített méretű egyszerű szöveges és titkosított szövegblokkokon működik, és megköveteli, hogy az egyszerű szöveg mérete mellett a titkosított szöveg is pontosan ennek a blokkméretnek a többszöröse legyen. Az AES Rijndael szimmetrikus titkosítási algoritmus [FIPS197] néven is ismert.

Kerberos

A Kerberos egy számítógépes hálózati hitelesítési protokoll, amely "jegyeken" alapul, és lehetővé teszi a hálózaton keresztül kommunikáló csomópontok számára, hogy biztonságos módon igazolják identitásukat egymás előtt.

Kulcsszolgáltató központ (KDC)

A Kerberos protokollban megadott hitelesítési és jegykiadási szolgáltatásokat implementáló Kerberos-szolgáltatás. A szolgáltatás a birodalom vagy tartomány rendszergazdája által kiválasztott számítógépeken fut; Nem minden gépen található meg a hálózaton. Hozzáféréssel kell rendelkeznie egy fiók-adatbázishoz az általa használt tartományhoz. A fő teljesítményvezérlők integrálva vannak a tartományvezérlői szerepkörbe. Ez egy olyan hálózati szolgáltatás, amely jegyeket biztosít az ügyfeleknek a szolgáltatások előtti hitelesítéshez.

RC4-HMAC

Az RC4-HMAC (RC4) egy változó kulcshosszúságú szimmetrikus titkosítási algoritmus. További információért lásd a [SCHNEIER] 17.1. szakaszát.

Munkamenet-kulcs

Viszonylag rövid élettartamú szimmetrikus kulcs (az ügyfél és a kiszolgáló által egy közös titok alapján egyeztetett titkosító kulcs). A munkamenetkulcsok élettartama attól a munkamenettől függ, amelyhez társítva vannak. A munkamenetkulcsnak elég erősnek kell lennie ahhoz, hogy a munkamenet teljes élettartama alatt ellenálljon a titkosítási elemzésnek.

Jegykiadó jegy

Speciális jegytípus, amely más jegyek megszerzésére használható. A jegykiosztó jegyet (TGT) a hitelesítési szolgáltatáscsere (AS) cseréjében történő kezdeti hitelesítés után lehet beszerezni; ezt követően a felhasználóknak nem kell bemutatniuk a hitelesítő adataikat, hanem a TGT segítségével további jegyeket szerezhetnek.