KB5040268: A CVE-2024-3596-hoz kapcsolódó Access-Request csomagtámadási biztonsági rés kezelése

Hatókör
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Megjegyzés

Fontos A Microsoft Windows egyes verzióinak támogatása megszűnt. Vegye figyelembe, hogy a Windows egyes verziói az operációs rendszer legutóbbi záró dátuma után is támogatottak lehetnek, amikor a Meghosszabbított biztonsági Frissítések (ESU-k) elérhetők. Az ESU-kat kínáló termékek listáját az Életciklus GYIK – Meghosszabbított biztonsági Frissítések című részében találja.

Módosítási napló
Dátum módosítása Módosítás leírása
1. augusztus 2024.
  • Kisebb formázási változtatások az olvashatóság érdekében
  • "A Message-Authenticator attribútum ellenőrzésének konfigurálása az ügyfél összes hozzáférési kérelmi csomagjában" konfigurációban a "csomag" szó helyett az "üzenet" szó szerepelt
Augusztus 5, 2024
  • A User Datagram Protocol (UDP) hivatkozásának hozzáadása
  • Hálózati házirend-kiszolgáló (NPS) hivatkozásának hozzáadása
2024. augusztus 6-i kiadás
  • Frissítettük az "Összegzés" szakaszt, hogy jelezze, hogy ezek a változások megtalálhatók a 2024. július 9-én vagy azt követően készült Windows-frissítésekben
  • Frissítettük a "Művelet" című szakasz felsoroláspontjait, jelezve, hogy javasoljuk a beállítások bekapcsolását. Ezek a beállítások alapértelmezés szerint ki vannak kapcsolva.
  • Hozzáadtunk egy megjegyzést "A frissítés által hozzáadott események" szakaszhoz, amely jelzi, hogy az eseményazonosítókat a 2024. július 9-i vagy azt követő Windows-frissítések adják hozzá az NPS-kiszolgálóhoz

tartalom

Összegzés

A 2024. július 9-én vagy azt követően készült Windows-frissítések a Remote Authentication Dial-In User Service (RADIUS) protokoll MD5-ütközési problémákkal kapcsolatos biztonsági sebezhetőségét javítják. Az MD5 gyenge integritás-ellenőrzései miatt a támadók illetéktelen hozzáférést szerezhetnek a csomagok illetéktelen hozzáféréséhez. Az MD5 biztonsági rése az UDP-alapú RADIUS-forgalmat az átvitel során történő csomaghamisítás és -módosítás ellen nem biztonságossá teszi.

További információ erről a sebezhetőségről: CVE-2024-3596 és a RADIUS AND MD5 COLLISION ATTACKS tanulmány.

MEGJEGYZÉS Ehhez a biztonsági réshez fizikai hozzáférésre van szükség a RADIUS-hálózathoz és a hálózati házirend-kiszolgálóhoz (NPS). Ezért a biztonságos RADIUS-hálózatokkal rendelkező ügyfelek nem sérülékenyek. Ezenkívül a biztonsági rés nem vonatkozik arra az esetre, ha a RADIUS-kommunikáció VPN-en keresztül történik.

Vágjon bele

A környezet védelme érdekében javasoljuk, hogy engedélyezze az alábbi konfigurációkat. További információt a Konfigurációk szakaszban talál.
  • Állítsa be a Message-Authenticator attribútumot az Access-Request csomagokban. Győződjön meg arról, hogy minden Access-Request csomag tartalmazza a Message-Authenticator attribútumot. Alapértelmezés szerint a Message-Authenticator attribútum beállítása ki van kapcsolva. Azt javasoljuk, hogy kapcsolja be ezt a beállítást.
  • Ellenőrizze a Message-Authenticator attribútumot az Access-Request csomagokban. Fontolja meg a Message-Authenticator attribútum érvényesítésének kényszerítését az Access-Request csomagokon. Az attribútum nélküli hozzáférési kérelmek csomagjait a rendszer nem dolgozza fel. Alapértelmezés szerint a hozzáférés-kérelem-üzeneteknek tartalmazniuk kell, hogy az üzenethitelesítő attribútum beállítás ki van kapcsolva. Azt javasoljuk, hogy kapcsolja be ezt a beállítást.
  • Ellenőrizze a Message-Authenticator attribútumot az Access-Request csomagokban, ha a Proxy-State attribútum jelen van. Tetszés szerint engedélyezze a limitProxyState beállítást, ha a Message-Authenticator attribútum érvényesítésének kényszerítése minden Access-Request csomag esetében nem hajtható végre. A limitProxyState kikényszeríti a Proxy-state attribútumot tartalmazó hozzáférési kérelmek csomagok eldobását a Message-Authenticator attribútum nélkül. A limitproxystate beállítás alapértelmezés szerint ki van kapcsolva. Azt javasoljuk, hogy kapcsolja be ezt a beállítást.
  • Ellenőrizze a Message-Authenticator attribútumot a RADIUS-válaszcsomagokban: Access-Accept, Access-Reject és Access-Challenge. Engedélyezze a requireMsgAuth beállítást, hogy a rendszer kikényszerítse a RADIUS-válaszcsomagok eldobását a távoli kiszolgálókról az Message-Authenticator attribútum nélkül. Alapértelmezés szerint a requiremsgauth beállítás ki van kapcsolva. Azt javasoljuk, hogy kapcsolja be ezt a beállítást.

A frissítéssel felvett események

További információt a Konfigurációk szakaszban talál.

Megjegyzés

Megjegyzés Ezeket az eseményazonosítókat a 2024. július 9-i vagy azt követő Windows-frissítések adják hozzá az NPS-kiszolgálóhoz.

Eseménykód: 4418

Az Access-Request csomag el lett dobva, mert tartalmazta a Proxy-State attribútumot, de hiányzott a hozzá a Message-Authenticator attribútum. Fontolja meg a RADIUS-ügyfél módosítását úgy, hogy tartalmazza az üzenethitelesítő attribútumot. Vagy adjon hozzá kivételt a RADIUS-ügyfél számára a limitProxyState konfiguráció használatával.

Eseménynapló Rendszer
Esemény típusa Hiba
Esemény forrása NPS
Eseményazonosító 4418
Esemény szövege Egy Proxy-State attribútumot tartalmazó Access-Request üzenet érkezett a RADIUS-ügyféltől <ip/név> , amely nem tartalmazott Message-Authenticator attribútumot. Ennek eredményeképpen a rendszer elvetette a kérelmet. Az Message-Authenticator attribútum használata biztonsági okokból kötelező. További információért tekintse meg a https://support.microsoft.com/help/5040268.
Eseménykód: 4419

Ez egy naplózási esemény a Message-Authenticator attribútum nélküli Access-Request csomagokhoz a proxyállapot jelenlétében. Fontolja meg a RADIUS-ügyfél módosítását úgy, hogy tartalmazza az üzenethitelesítő attribútumot. A RADIUS-csomag el lesz dobva a limitproxystate konfiguráció engedélyezése után.

Eseménynapló Rendszer
Esemény típusa Figyelmeztetés
Esemény forrása NPS
Eseményazonosító 4419
Esemény szövege Egy Proxy-State attribútumot tartalmazó Access-Request üzenet érkezett a RADIUS-ügyféltől <ip/név> , amely nem tartalmazott Message-Authenticator attribútumot. A kérelem jelenleg engedélyezett, mivel a limitProxyState naplózási módban van konfigurálva. További információért tekintse meg a https://support.microsoft.com/help/5040268.
Eseménykód: 4420

Ez egy auditesemény a proxyn a Message-Authenticator attribútum nélkül fogadott RADIUS-válaszcsomagokra vonatkozóan. Fontolja meg a megadott RADIUS-kiszolgáló módosítását az Üzenethitelesítő attribútumhoz. A RADIUS-csomag el lesz dobva a requiremsgauth-konfiguráció engedélyezése után.

Eseménynapló Rendszer
Esemény típusa Figyelmeztetés
Esemény forrása NPS
Eseményazonosító 4420
Esemény szövege A RADIUS-proxy választ kapott a kiszolgáló <IP-címétől/nevétől> , hiányzó Message-Authenticator attribútummal. A válasz jelenleg engedélyezett, mivel a requireMsgAuth naplózási módban van konfigurálva. További információért tekintse meg a https://support.microsoft.com/help/5040268.
Eseményazonosító: 4421

Ezt az eseményt a szolgáltatás indításakor naplózza a rendszer, ha az ajánlott beállítások nincsenek konfigurálva. Engedélyezze a beállításokat, ha a RADIUS-hálózat nem biztonságos. Biztonságos hálózatok esetén ezek az események figyelmen kívül hagyhatók.

Eseménynapló Rendszer
Esemény típusa Figyelmeztetés
Esemény forrása NPS
Eseményazonosító 4421
Esemény szövege A RequireMsgAuth és/vagy limitProxyState konfiguráció letiltási/naplózási> módban< van. Ezeket a beállításokat biztonsági okokból Engedélyezés módban kell konfigurálni. További információért tekintse meg a https://support.microsoft.com/help/5040268.

Konfigurációk

A Message-Authenticator attribútum küldésének konfigurálása a kiszolgáló összes Access-Request csomagjában

Ez a konfiguráció lehetővé teszi, hogy a hálózati házirend-kiszolgáló megkezdje az üzenethitelesítő attribútum küldését az összes hozzáférési kérelem csomagjában. Ezt a konfigurációt az alábbi módszerek egyikével engedélyezheti.

1. módszer: A hálózati házirend-kiszolgáló Microsoft Management Console (MMC) használata

Az NPS MMC használatához kövesse az alábbi lépéseket:

  1. Nyissa meg a hálózati házirend-kiszolgáló felhasználói felületét (UI).
  2. Nyissa meg a távoli Radius-kiszolgálócsoportokat.
  3. Válassza a Radius Server lehetőséget.
  4. Lépjen a Hitelesítés/Könyvelés lapra.
  5. Jelölje be A kérésnek tartalmaznia kell az Message-Authenticator attribútumot jelölőnégyzetet.

2. módszer: A netsh parancs használata

A netsh parancs futtatásához futtassa a következő parancsot:

Megjegyzés

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

További információ: Távoli RADIUS-kiszolgálócsoport parancsai.

Konfigurálja a Message-Authenticator attribútum ellenőrzését az ügyfél összes hozzáférés-kérelmi csomagjában

Ehhez a konfigurációhoz minden Access-Request csomagban meg kell adni a Message-Authenticator attribútumot, és ha hiányzik, eldobja a csomagot.

1. módszer: A hálózati házirend-kiszolgáló Microsoft Management Console (MMC) használata

Az NPS MMC használatához kövesse az alábbi lépéseket:

  1. Nyissa meg a hálózati házirend-kiszolgáló felhasználói felületét (UI).
  2. Open Radius-ügyfelek.
  3. Válassza a Radius Client lehetőséget.
  4. Nyissa meg a Speciális beállításokat.
  5. Jelölje be a "Hozzáférés-kérelem" jelölőnégyzetet, amelyet az üzeneteknek tartalmazniuk kell az üzenethitelesítő attribútum jelölőnégyzet bejelöléséhez.

További információ: RADIUS-ügyfelek konfigurálása.

2. módszer: A netsh parancs használata

A netsh parancs futtatásához futtassa a következő parancsot:

Megjegyzés

netsh nps set client name = <client name> requireauthattrib = yes

További információ: Távoli RADIUS-kiszolgálócsoport parancsai.

A limitproxystate konfigurálása minden ügyfélhez

Ez a konfiguráció lehetővé teszi a hálózati házirend-kiszolgáló számára, hogy eldobja a potenciálisan sebezhető hozzáférési kérelem csomagokat, amelyek proxyállapot attribútumot tartalmaznak, de nem tartalmaznak üzenethitelesítő attribútumot. Ez a konfiguráció három módot támogat:

  • Naplózás
  • Engedélyezés
  • Disable

Naplózási üzemmódban a rendszer naplóz egy figyelmeztető eseményt (eseményazonosító: 4419), de a kérés feldolgozása továbbra is megtörténik. Ezzel a móddal azonosíthatja a kéréseket küldő nem megfelelő entitásokat.

A netsh paranccsal szükség szerint beállíthat, engedélyezhet és adhat hozzá kivételeket.

  1. Az ügyfelek naplózási módban való konfigurálásához futtassa az alábbi parancsot:

    Megjegyzés

    netsh nps set limitproxystate all = "audit"

  2. Az ügyfelek engedélyezési módban való konfigurálásához futtassa a következő parancsot:

    Megjegyzés

    netsh nps set limitproxystate all = "enable"

  3. Ha kivételt szeretne hozzáadni egy ügyfél limitProxystate ellenőrzésből való kizárásához, futtassa a következő parancsot:

    Megjegyzés

    netsh nps set limitproxystate name = <client name> exception = "Yes"

requiremsgauth konfigurálása távoli kiszolgálókhoz

Ez a konfiguráció lehetővé teszi, hogy az NPS-proxy eldobja a potenciálisan sebezhető válaszüzeneteket az Üzenethitelesítő attribútum nélkül. Ez a konfiguráció három módot támogat:

  • Naplózás
  • Engedélyezés
  • Disable

Naplózási üzemmódban a rendszer naplóz egy figyelmeztető eseményt (Eseményazonosító: 4420), de a kérés feldolgozása továbbra is folyamatban van. Ezzel a móddal azonosíthatja a válaszokat küldő nem megfelelő entitásokat.

A netsh paranccsal szükség szerint beállíthat, engedélyezhet és adhat hozzá kivételeket.

  1. A kiszolgálók naplózási módban való beállításához futtassa az alábbi parancsot:

    Megjegyzés

    netsh nps set requiremsgauth all = "audit"

  2. Ha minden kiszolgálóra vonatkozóan engedélyezni szeretné a konfigurációkat, futtassa az alábbi parancsot:

    Megjegyzés

    netsh nps set requiremsgauth all = "enable"

  3. Ha kivételt szeretne hozzáadni egy kiszolgálónak a requireauthmsg ellenőrzésből való kizárásához, futtassa a következő parancsot:

    Megjegyzés

    netsh nps set requiremsgauth remoteservergroup = <remote server group> name address = server address> exception< = "yes"

Gyakori kérdések

Mi a teendő, ha a VPN-kérések sikertelenek azt követően, hogy a konfiguráció engedélyezése üzenetek eldobása miatt megtörtént?

Ellenőrizze a hálózati házirend-modul eseményeit a kapcsolódó eseményekhez. Fontolja meg kivételek hozzáadását vagy konfigurációs módosításokat az érintett ügyfelekhez/kiszolgálókhoz.

Szükség van valamilyen konfigurációs változtatásra vagy bármilyen beavatkozásra, ha a RADIUS-hálózat biztonságos?

Nem, a cikkben tárgyalt konfigurációk nem biztonságos hálózatokhoz ajánlottak.

Hivatkozások

A Microsoft szoftverfrissítéseinek leírására használt szabványos terminológia leírása

Harmadik felektől származó információkra vonatkozó jogi nyilatkozat

A jelen cikkben tárgyalt, külső féltől származó termékeket a Microsofttól független cégek készítik. Nem vállalunk sem kifejezett, sem más jellegű jótállást e termékek megbízhatóságára és működésére vonatkozóan.

Azért biztosítjuk harmadik felek elérhetőségi adatait, hogy a felhasználók könnyebben találhassanak technikai támogatást. Ezek az elérhetőségi adatok értesítés nélkül megváltozhatnak. Nem garantáljuk az ezen harmadik félre vonatkozó elérhetőségi adatok pontosságát.