KB5029028: A CVE-2023-35348-hoz kapcsolódó jogkivonat-visszajátszási támadási biztonsági rés kezelése

Hatókör
Windows Server 2022 Windows Server 2019 Windows Server 2016

Összegzés

A Microsoft kiadott egy Windows-frissítést az Active Directory összevonási szolgáltatások (AD FS) (AD FS) jogkivonat-visszajátszási támadási biztonsági résének kezelésére a CVE-2023-35348-ban leírtak szerint. Ezt a frissítést a 2023. július 11-én vagy azt követően kiadott Windows-frissítések telepítik. Alapértelmezés szerint ez a frissítés le van tiltva. A frissítés engedélyezéséhez konfigurálnia kell az EnforceNonceInJWT beállítást.

További információ

Ez a frissítés egy új beállítást vezet be, amely lehetővé teszi a JSON Web Token (JWT) helyességi igazolásból származó Nonce érvényesítését a JWT felhasználói hitelesítése során.

Ez a cikk ismerteti, hogy miként engedélyezhető a beállítás, és részletesen ismerteti az AD FS-kiszolgálókon a beállítás támogatott értékeire vonatkozóan naplózott eseményeket.

EnforceNonceInJWT beállítás

Az ADFS-kiszolgálók rendszergazdái beállíthatják, hogy az EnforceNonceInJWT az alábbi üzemmódok valamelyikében fusson:

  • Nincs (alapértelmezett érték): Ennek segítségével nyomon követhető, hogy az EnforceNonceInJWT beállítás értéke megváltozott-e valamikor. Ezt az értéket nem feltétlenül állíthatja be a rendszergazda. Az ADFS-kiszolgáló csak akkor ellenőrzi az egyszeri rekordot, ha az szerepel a JWT állításban, de nem kényszeríti annak jelenlétét.
  • Letiltva: Ezt az értéket azért lehet beállítani, hogy letiltsa a javítást, ha bármilyen probléma merül fel az alapértelmezett értékkel vagy az engedélyezés után.
  • Engedélyezve: Engedélyezi az EnforceNonceInJWT beállítást. Az ADFS-kiszolgáló kikényszeríti, hogy a Nonce jelen legyen a JWT-állításban, és bizonyos feltételek teljesülése esetén is érvényes.

Az EnforceNonceInJWT módokat egy rendszergazda módosíthatja egy AD FS-kiszolgálón a következő PowerShell-parancsokkal:

  • Engedélyezze az EnforceNonceInJWT műveletet:

    Set-AdfsProperties -EnforceNonceInJWT Enabled

  • Az EnforceNonceInJWT letiltása:

    Set-AdfsProperties -EnforceNonceInJWT Disabled

  • Ellenőrizze az EnforceNonceInJWT beállítás állapotát:

    A rendszergazda futtathatja a Get-AdfsProperties parancsot az aktuális EnforceNonceInJWT beállítás ellenőrzéséhez. A visszaadott EnforceNonceInJWT érték megegyezik a beállított üzemmóddal.

Naplózott események

A 2023. július 11-én vagy azt követően kiadott Windows-frissítések telepítése után a AD FS-kiszolgáló a következő eseményeket naplózhatja:

187-es esemény

Megjegyzés A 187-es eseményt naplózza a rendszer, amikor az AD FS-kiszolgáló olyan kérelmet kap, amely nem tartalmazza az Nonce nevet a JWT helyességi szabályban, és az EnforceNonceInJWT beállítása Nincs vagy Letiltva értékre van állítva.

Megjegyzés

  • Forrás: AD FS
  • Szint: Figyelmeztetés
  • Azonosító: 187
  • Üzenet: Az AD FS-kiszolgáló a feltételben szereplő nonce nélküli JWT-jogkivonatot fogadott és az EnforceNonceInJWT aktuális konfigurációs beállítása alapján lett elfogadva. Azt jelzi azonban, hogy egy rosszindulatú ügyfél esetleg visszajátszhatja a JWT-jogkivonatot, vagy hogy az ügyfélen nincsenek telepítve a legújabb Windows-Frissítések. Mindenképpen frissítse az EnforceNonceInJWT beállítást úgy, hogy elutasítsa az összes ilyen JWT-jogkivonatot, miután telepítette az ügyfeleket a legújabb Windows-frissítések telepítésével. Erről további információt a https://go.microsoft.com/fwlink/?linkid=2238156 című témakörben talál.
188-as esemény

Megjegyzés A rendszer a 188-as eseményt naplózza az AD FS szolgáltatás minden indításakor, ha az EnforceNonceInJWTNincs vagy Letiltva értékre van állítva.

Megjegyzés

  • Forrás: AD FS
  • Szint: Hiba
  • Azonosító: 188
  • Üzenet: Az AD FS-kiszolgáló nincs konfigurálva azon JWT-jogkivonatok elutasítására, amelyekhez nem tartozik egyszeri helyességi feltétel. Biztonsági okokból engedélyezni kell a megfelelő beállítást (EnforceNonceInJWT), miután meggyőződött arról, hogy az összes ügyfélen telepítve vannak a legújabb Windows-Frissítések. A 187-es esemény azokat az eseteket jelzi, amikor az AD FS ilyen jogkivonatokat fogadott és fogadott el az EnforceNonceInJWT jelenlegi beállítása miatt. Erről további információt a https://go.microsoft.com/fwlink/?linkid=2238156 című témakörben talál.

Vágjon bele

Telepítse a 2023. július 11-én vagy azt követően kiadott Windows-frissítéseket a farm összes AD FS-kiszolgálójára. Ezután engedélyezze a beállítást a farm elsődleges AD FS-kiszolgálóján futtatva a következő PowerShell-parancshoz:

Set-AdfsProperties -EnforceNonceInJWT Enabled

Megjegyzés

Fontos Bizonyos esetekben hitelesítési hibákat tapasztalhat, amikor vannak olyan ügyfélprogramok, amelyek nem frissülnek, és JWT-hitelesítési kéréseket küldenek az AD FS-kiszolgálónak. Ilyen esetekben azt javasoljuk, hogy a 2023. július 11-én vagy azt követően kiadott Windows-frissítés telepítésével frissítse az összes ügyfelet. Másik lehetőségként egy rendszergazda letilthatja az EnforceNonceInJWT beállítást, és figyelheti az AD FS-kiszolgálókat a 187-es esemény naplózása céljából, hogy azonosíthassa azokat a potenciális kérelmeket, amelyek elutasíthatók, ha az EnforceNonceInJWTengedélyezve van. Miután megerősítette, hogy a 187-es esemény meghatározott ideig nem fordult elő az AD FS-kiszolgálókon, az EnforceNonceInJWT beállítást Engedélyezettre kell frissíteni.