Catatan
DIPERBARUI 20 Maret 2023 - Bagian ketersediaan
Ringkasan
Protokol Jarak Jauh Distributed Component Object Model (DCOM) adalah protokol untuk mengekspos objek aplikasi menggunakan panggilan prosedur jarak jauh (RPC). DCOM digunakan untuk komunikasi antara komponen perangkat lunak dari perangkat jaringan. Perubahan pengerasan dalam DCOM diperlukan untuk CVE-2021-26414. Oleh karena itu, kami menyarankan Anda memverifikasi apakah aplikasi klien atau server di lingkungan Anda yang menggunakan DCOM atau RPC berfungsi seperti yang diharapkan dengan perubahan pengerasan yang diaktifkan.
catatan Kami sangat menyarankan Anda untuk menginstal pembaruan keamanan terbaru yang tersedia. Mereka memberikan perlindungan tingkat lanjut dari ancaman keamanan terbaru. Fitur ini juga menyediakan kemampuan yang telah kami tambahkan untuk mendukung migrasi. Untuk informasi selengkapnya dan konteks tentang cara kami mengeraskan DCOM, lihat Pengerasan autentikasi DCOM: yang perlu Anda ketahui.
Pembaruan DCOM fase pertama dirilis pada 8 Juni 2021. Dalam pembaruan tersebut, pengerasan DCOM dinonaktifkan secara default. Anda dapat mengaktifkannya dengan mengubah registri seperti yang dijelaskan di bagian "Pengaturan registri untuk mengaktifkan atau menonaktifkan perubahan pengerasan" di bawah ini. Pembaruan DCOM fase kedua dirilis pada 14 Juni 2022. Itu mengubah pengerasan menjadi diaktifkan secara default tetapi mempertahankan kemampuan untuk menonaktifkan perubahan menggunakan pengaturan kunci registri. Fase terakhir pembaruan DCOM akan dirilis pada Maret 2023. Ini akan menjaga pengerasan DCOM tetap diaktifkan dan menghilangkan kemampuan untuk menonaktifkannya.
Garis Waktu
| Rilis pembaruan | Perubahan perilaku |
|---|---|
| 8 Juni 2021 | Rilis Fase 1 - Perubahan pengerasan dinonaktifkan secara default tetapi dengan kemampuan untuk mengaktifkannya menggunakan kunci registri. |
| 14 Juni 2022 | Rilis Fase 2 - Perubahan pengerasan diaktifkan secara default tetapi dengan kemampuan untuk menonaktifkannya menggunakan kunci registri. |
| 14 Maret 2023 | Rilis Fase 3 - Perubahan pengerasan diaktifkan secara default tanpa kemampuan untuk menonaktifkannya. Pada titik ini, Anda harus mengatasi masalah kompatibilitas dengan perubahan dan aplikasi pengerasan di lingkungan Anda. |
Menguji kompatibilitas pengerasan DCOM
Peristiwa kesalahan DCOM baru
Untuk membantu Anda mengidentifikasi aplikasi yang mungkin memiliki masalah kompatibilitas setelah kami mengaktifkan perubahan pengerasan keamanan DCOM, kami menambahkan kejadian kesalahan DCOM baru dalam log Sistem. Lihat tabel di bawah ini. Sistem akan mencatat kejadian ini jika mendeteksi bahwa aplikasi klien DCOM mencoba mengaktifkan server DCOM menggunakan tingkat autentikasi yang kurang dari RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Anda dapat melacak ke perangkat klien dari log kejadian sisi server dan menggunakan log kejadian sisi klien untuk menemukan aplikasi.
Peristiwa Server - Menunjukkan server menerima permintaan tingkat rendah
| ID Peristiwa | Pesan |
|---|---|
| 10036 | "Kebijakan tingkat autentikasi sisi server tidak mengizinkan pengguna %1\%2 SID (%3) dari alamat %4 untuk mengaktifkan server DCOM. Harap naikkan tingkat autentikasi aktivasi setidaknya ke RPC_C_AUTHN_LEVEL_PKT_INTEGRITY di aplikasi klien." (%1 – domain, %2 – nama pengguna, %3 – SID pengguna, %4 – alamat IP klien) |
Kejadian Klien – Menunjukkan aplikasi mana yang mengirim permintaan tingkat rendah
| ID Peristiwa | Pesan |
|---|---|
| 10037 | "Aplikasi %1 dengan PID %2 meminta untuk mengaktifkan CLSID %3 di komputer %4 dengan tingkat autentikasi yang ditetapkan secara eksplisit pada %5. Tingkat autentikasi aktivasi terendah yang diperlukan oleh DCOM adalah 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Untuk meningkatkan tingkat autentikasi aktivasi, hubungi vendor aplikasi." |
| 10038 | "Aplikasi %1 dengan PID %2 meminta untuk mengaktifkan CLSID %3 di komputer %4 dengan tingkat autentikasi aktivasi default pada %5. Tingkat autentikasi aktivasi terendah yang diperlukan oleh DCOM adalah 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Untuk meningkatkan tingkat autentikasi aktivasi, hubungi vendor aplikasi." (%1 – Jalur Aplikasi, %2 – PID Aplikasi, %3 – CLSID dari kelas COM yang diminta aplikasi untuk diaktifkan, %4 – Nama Komputer, %5 – Nilai Tingkat Autentikasi) |
Ketersediaan
Kejadian kesalahan ini hanya tersedia untuk sebagian versi Windows; Lihat tabel di bawah ini.
| Versi Windows | Tersedia pada atau setelah tanggal-tanggal ini |
|---|---|
| Windows Server 2022 | 27 September 2021 KB5005619 |
| Windows 10, versi 2004, Windows 10, versi 20H2, Windows 10, versi 21H1 | 1 September 2021 KB5005101 |
| Windows 10, versi 1909 | 26 Agustus 2021 KB5005103 |
| Server Windows 2019, Windows 10, versi 1809 | 26 Agustus 2021 KB5005102 |
| Server Windows 2016, Windows 10, versi 1607 | 14 September 2021 KB5005573 |
| Windows Server 2012 R2 dan Windows 8.1 | 12 Oktober 2021 KB5006714 |
| Windows 11, versi 22H2 | 30 September 2022 KB5017389 |
Patch elevasi otomatis permintaan sisi klien
Tingkat autentikasi untuk semua permintaan aktivasi non-anonim
Untuk membantu mengurangi masalah kompatibilitas aplikasi, kami telah secara otomatis menaikkan tingkat autentikasi untuk semua permintaan aktivasi non-anonim dari klien DCOM berbasis Windows untuk RPC_C_AUTHN_LEVEL_PKT_INTEGRITY minimum. Dengan perubahan ini, sebagian besar permintaan klien DCOM berbasis Windows akan diterima secara otomatis dengan perubahan pengerasan DCOM yang diaktifkan di sisi server tanpa modifikasi lebih lanjut pada klien DCOM. Selain itu, sebagian besar klien DCOM Windows akan secara otomatis bekerja dengan perubahan pengerasan DCOM di sisi server tanpa modifikasi lebih lanjut pada klien DCOM.
catatan Patch ini akan terus disertakan dalam pembaruan kumulatif.
Linimasa pembaruan patch
Sejak rilis awal pada November 2022, patch auto-elevate telah memiliki beberapa pembaruan.
Pembaruan November 2022
- Pembaruan ini secara otomatis meningkatkan tingkat autentikasi aktivasi ke integritas paket. Perubahan ini dinonaktifkan secara default di Server Windows 2016 dan Windows Server 2019.
Pembaruan Desember 2022
- Perubahan November diaktifkan secara default untuk Server Windows 2016 dan Server Windows 2019.
- Pembaruan ini juga mengatasi masalah yang memengaruhi aktivasi anonim di Server Windows 2016 dan Server Windows 2019.
Pembaruan Januari 2023
- Pembaruan ini mengatasi masalah yang memengaruhi aktivasi anonim pada platform dari Windows Server 2008 hingga Windows 10 (versi awal yang dirilis Juli 2015).
Jika Anda telah menginstal pembaruan keamanan kumulatif per Januari 2023 di klien dan server, mereka akan mengaktifkan patch peningkatan otomatis terbaru sepenuhnya.
Pengaturan registri untuk mengaktifkan atau menonaktifkan perubahan pengerasan
Selama fase lini masa di mana Anda dapat mengaktifkan atau menonaktifkan perubahan pengerasan untuk CVE-2021-26414, Anda dapat menggunakan kunci registri berikut:
- Jalur: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Nama nilai: "RequireIntegrityActivationAuthenticationLevel"
- Jenis: dword
- Data Nilai: default= 0x00000000 berarti dinonaktifkan. 0x00000001 berarti diaktifkan. Jika nilai ini tidak ditentukan, nilai akan diaktifkan secara default.
catatan Anda harus memasukkan Data Nilai dalam format heksadesimal.
Penting Anda harus memulai ulang perangkat setelah mengatur kunci registri ini agar dapat diterapkan.
catatan Mengaktifkan kunci registri di atas akan membuat server DCOM memberlakukan Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY atau lebih tinggi untuk aktivasi. Hal ini tidak memengaruhi aktivasi anonim (aktivasi menggunakan tingkat autentikasi RPC_C_AUTHN_LEVEL_NONE). Jika server DCOM mengizinkan aktivasi anonim, tindakan tersebut masih diizinkan meskipun perubahan pengerasan DCOM diaktifkan.
catatan Nilai registri ini tidak ada secara default; Anda harus membuatnya. Windows akan membacanya jika ada dan tidak akan menimpanya.
catatan Penginstalan pembaruan selanjutnya tidak akan mengubah atau menghapus entri dan pengaturan registri yang ada.