KB5004442—Mengelola perubahan untuk Windows DCOM Server Security Security Bypass (CVE-2021-26414)

Berlaku Untuk
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Catatan

DIPERBARUI 20 Maret 2023 - Bagian ketersediaan

Ringkasan

Protokol Jarak Jauh Distributed Component Object Model (DCOM) adalah protokol untuk mengekspos objek aplikasi menggunakan panggilan prosedur jarak jauh (RPC). DCOM digunakan untuk komunikasi antara komponen perangkat lunak dari perangkat jaringan. Perubahan pengerasan dalam DCOM diperlukan untuk CVE-2021-26414. Oleh karena itu, kami menyarankan Anda memverifikasi apakah aplikasi klien atau server di lingkungan Anda yang menggunakan DCOM atau RPC berfungsi seperti yang diharapkan dengan perubahan pengerasan yang diaktifkan.

catatan Kami sangat menyarankan Anda untuk menginstal pembaruan keamanan terbaru yang tersedia. Mereka memberikan perlindungan tingkat lanjut dari ancaman keamanan terbaru. Fitur ini juga menyediakan kemampuan yang telah kami tambahkan untuk mendukung migrasi. Untuk informasi selengkapnya dan konteks tentang cara kami mengeraskan DCOM, lihat Pengerasan autentikasi DCOM: yang perlu Anda ketahui.

Pembaruan DCOM fase pertama dirilis pada 8 Juni 2021. Dalam pembaruan tersebut, pengerasan DCOM dinonaktifkan secara default. Anda dapat mengaktifkannya dengan mengubah registri seperti yang dijelaskan di bagian "Pengaturan registri untuk mengaktifkan atau menonaktifkan perubahan pengerasan" di bawah ini. Pembaruan DCOM fase kedua dirilis pada 14 Juni 2022. Itu mengubah pengerasan menjadi diaktifkan secara default tetapi mempertahankan kemampuan untuk menonaktifkan perubahan menggunakan pengaturan kunci registri. Fase terakhir pembaruan DCOM akan dirilis pada Maret 2023. Ini akan menjaga pengerasan DCOM tetap diaktifkan dan menghilangkan kemampuan untuk menonaktifkannya.

Garis Waktu

Rilis pembaruan Perubahan perilaku
8 Juni 2021 Rilis Fase 1 - Perubahan pengerasan dinonaktifkan secara default tetapi dengan kemampuan untuk mengaktifkannya menggunakan kunci registri.
14 Juni 2022 Rilis Fase 2 - Perubahan pengerasan diaktifkan secara default tetapi dengan kemampuan untuk menonaktifkannya menggunakan kunci registri.
14 Maret 2023 Rilis Fase 3 - Perubahan pengerasan diaktifkan secara default tanpa kemampuan untuk menonaktifkannya. Pada titik ini, Anda harus mengatasi masalah kompatibilitas dengan perubahan dan aplikasi pengerasan di lingkungan Anda.

Menguji kompatibilitas pengerasan DCOM

Peristiwa kesalahan DCOM baru

Untuk membantu Anda mengidentifikasi aplikasi yang mungkin memiliki masalah kompatibilitas setelah kami mengaktifkan perubahan pengerasan keamanan DCOM, kami menambahkan kejadian kesalahan DCOM baru dalam log Sistem. Lihat tabel di bawah ini. Sistem akan mencatat kejadian ini jika mendeteksi bahwa aplikasi klien DCOM mencoba mengaktifkan server DCOM menggunakan tingkat autentikasi yang kurang dari RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Anda dapat melacak ke perangkat klien dari log kejadian sisi server dan menggunakan log kejadian sisi klien untuk menemukan aplikasi.

Peristiwa Server - Menunjukkan server menerima permintaan tingkat rendah

ID Peristiwa Pesan
10036 "Kebijakan tingkat autentikasi sisi server tidak mengizinkan pengguna %1\%2 SID (%3) dari alamat %4 untuk mengaktifkan server DCOM. Harap naikkan tingkat autentikasi aktivasi setidaknya ke RPC_C_AUTHN_LEVEL_PKT_INTEGRITY di aplikasi klien."
(%1 – domain, %2 – nama pengguna, %3 – SID pengguna, %4 – alamat IP klien)

Kejadian Klien – Menunjukkan aplikasi mana yang mengirim permintaan tingkat rendah

ID Peristiwa Pesan
10037 "Aplikasi %1 dengan PID %2 meminta untuk mengaktifkan CLSID %3 di komputer %4 dengan tingkat autentikasi yang ditetapkan secara eksplisit pada %5. Tingkat autentikasi aktivasi terendah yang diperlukan oleh DCOM adalah 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Untuk meningkatkan tingkat autentikasi aktivasi, hubungi vendor aplikasi."
10038 "Aplikasi %1 dengan PID %2 meminta untuk mengaktifkan CLSID %3 di komputer %4 dengan tingkat autentikasi aktivasi default pada %5. Tingkat autentikasi aktivasi terendah yang diperlukan oleh DCOM adalah 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Untuk meningkatkan tingkat autentikasi aktivasi, hubungi vendor aplikasi."
(%1 – Jalur Aplikasi, %2 – PID Aplikasi, %3 – CLSID dari kelas COM yang diminta aplikasi untuk diaktifkan, %4 – Nama Komputer, %5 – Nilai Tingkat Autentikasi)

Ketersediaan

Kejadian kesalahan ini hanya tersedia untuk sebagian versi Windows; Lihat tabel di bawah ini.

Versi Windows Tersedia pada atau setelah tanggal-tanggal ini
Windows Server 2022 27 September 2021
KB5005619
Windows 10, versi 2004, Windows 10, versi 20H2, Windows 10, versi 21H1 1 September 2021
KB5005101
Windows 10, versi 1909 26 Agustus 2021
KB5005103
Server Windows 2019, Windows 10, versi 1809 26 Agustus 2021
KB5005102
Server Windows 2016, Windows 10, versi 1607 14 September 2021
KB5005573
Windows Server 2012 R2 dan Windows 8.1 12 Oktober 2021
KB5006714
Windows 11, versi 22H2 30 September 2022
KB5017389

Patch elevasi otomatis permintaan sisi klien

Tingkat autentikasi untuk semua permintaan aktivasi non-anonim

Untuk membantu mengurangi masalah kompatibilitas aplikasi, kami telah secara otomatis menaikkan tingkat autentikasi untuk semua permintaan aktivasi non-anonim dari klien DCOM berbasis Windows untuk RPC_C_AUTHN_LEVEL_PKT_INTEGRITY minimum. Dengan perubahan ini, sebagian besar permintaan klien DCOM berbasis Windows akan diterima secara otomatis dengan perubahan pengerasan DCOM yang diaktifkan di sisi server tanpa modifikasi lebih lanjut pada klien DCOM. Selain itu, sebagian besar klien DCOM Windows akan secara otomatis bekerja dengan perubahan pengerasan DCOM di sisi server tanpa modifikasi lebih lanjut pada klien DCOM.

catatan Patch ini akan terus disertakan dalam pembaruan kumulatif.

Linimasa pembaruan patch

Sejak rilis awal pada November 2022, patch auto-elevate telah memiliki beberapa pembaruan.

  • Pembaruan November 2022

    • Pembaruan ini secara otomatis meningkatkan tingkat autentikasi aktivasi ke integritas paket. Perubahan ini dinonaktifkan secara default di Server Windows 2016 dan Windows Server 2019.
  • Pembaruan Desember 2022

    • Perubahan November diaktifkan secara default untuk Server Windows 2016 dan Server Windows 2019.
    • Pembaruan ini juga mengatasi masalah yang memengaruhi aktivasi anonim di Server Windows 2016 dan Server Windows 2019.
  • Pembaruan Januari 2023

    • Pembaruan ini mengatasi masalah yang memengaruhi aktivasi anonim pada platform dari Windows Server 2008 hingga Windows 10 (versi awal yang dirilis Juli 2015).

Jika Anda telah menginstal pembaruan keamanan kumulatif per Januari 2023 di klien dan server, mereka akan mengaktifkan patch peningkatan otomatis terbaru sepenuhnya.

Pengaturan registri untuk mengaktifkan atau menonaktifkan perubahan pengerasan

Selama fase lini masa di mana Anda dapat mengaktifkan atau menonaktifkan perubahan pengerasan untuk CVE-2021-26414, Anda dapat menggunakan kunci registri berikut:

  • Jalur: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Nama nilai: "RequireIntegrityActivationAuthenticationLevel"
  • Jenis: dword
  • Data Nilai: default= 0x00000000 berarti dinonaktifkan. 0x00000001 berarti diaktifkan. Jika nilai ini tidak ditentukan, nilai akan diaktifkan secara default.

catatan Anda harus memasukkan Data Nilai dalam format heksadesimal.

Penting Anda harus memulai ulang perangkat setelah mengatur kunci registri ini agar dapat diterapkan.

catatan Mengaktifkan kunci registri di atas akan membuat server DCOM memberlakukan Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY atau lebih tinggi untuk aktivasi. Hal ini tidak memengaruhi aktivasi anonim (aktivasi menggunakan tingkat autentikasi RPC_C_AUTHN_LEVEL_NONE). Jika server DCOM mengizinkan aktivasi anonim, tindakan tersebut masih diizinkan meskipun perubahan pengerasan DCOM diaktifkan.

catatan Nilai registri ini tidak ada secara default; Anda harus membuatnya. Windows akan membacanya jika ada dan tidak akan menimpanya.

catatan Penginstalan pembaruan selanjutnya tidak akan mengubah atau menghapus entri dan pengaturan registri yang ada.