KB5040268: Cara mengelola kerentanan serangan paket Access-Request yang terkait dengan CVE-2024-3596

Berlaku Untuk
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Catatan

Penting Versi Microsoft Windows tertentu telah mencapai akhir dukungan. Perhatikan bahwa beberapa versi Windows mungkin didukung setelah tanggal akhir OS terbaru saat Extended Security Updates (ESU) tersedia. Lihat Lifecycle FAQ - Extended Security Updates untuk daftar produk yang menawarkan ESU.

Log perubahan
Ubah tanggal Ubah deskripsi
1 Agustus 2024
  • Perubahan pemformatan kecil untuk keterbacaan
  • Dalam konfigurasi "Mengonfigurasi verifikasi atribut Message-Authenticator di semua paket Permintaan Akses pada klien", kata "pesan" digunakan sebagai pengganti "paket"
Agustus 5, 2024
  • Menambahkan tautan untuk Protokol Datagram Pengguna (UDP)
  • Menambahkan tautan untuk Server Kebijakan Jaringan (NPS)
Agustus 6, 2024
  • Memperbarui bagian "Ringkasan" untuk menunjukkan bahwa perubahan ini disertakan dalam pembaruan Windows tertanggal pada atau setelah 9 Juli 2024
  • Memperbarui poin-poin di bagian "Ambil tindakan" untuk menunjukkan bahwa kami menyarankan untuk mengaktifkan opsi. Opsi ini dinonaktifkan secara default.
  • Menambahkan catatan ke bagian "Kejadian yang ditambahkan oleh pembaruan ini" untuk menunjukkan ID Peristiwa ditambahkan ke server NPS oleh pembaruan Windows tertanggal pada atau setelah 9 Juli 2024

Isi

Ringkasan

Pembaruan Windows tertanggal pada atau setelah 9 Juli 2024 mengatasi kerentanan keamanan dalam protokol Remote Authentication Dial-In User Service (RADIUS) yang terkait dengan masalah tabrakan MD5 . Karena pemeriksaan integritas yang lemah di MD5, penyerang mungkin merusak paket untuk mendapatkan akses yang tidak sah. Kerentanan MD5 membuat lalu lintas RADIUS berbasis User Datagram Protocol (UDP) melalui Internet tidak aman terhadap pemalsuan atau modifikasi paket selama transit.

Untuk informasi selengkapnya tentang kerentanan ini, lihat CVE-2024-3596 dan laporan resmi SERANGAN TABRAKAN RADIUS DAN MD5.

CATATAN Kerentanan ini memerlukan akses fisik ke jaringan RADIUS dan Server Kebijakan Jaringan (NPS). Oleh karena itu, pelanggan yang telah mengamankan jaringan RADIUS tidak rentan. Selain itu, kerentanan tidak berlaku saat komunikasi RADIUS terjadi melalui VPN.

Mengambil tindakan

Untuk membantu melindungi lingkungan Anda, sebaiknya aktifkan konfigurasi berikut. Untuk informasi selengkapnya, lihat bagian Konfigurasi.
  • Atur atribut Message-Authenticator dalam paket Access-Request . Pastikan semua paket Access-Request menyertakan atribut Message-Authenticator . Secara default, opsi untuk mengatur atribut Message-Authenticator dinonaktifkan. Sebaiknya aktifkan opsi ini.
  • Verifikasi atribut Message-Authenticator dalam paket Permintaan Akses . Pertimbangkan untuk menegakkan validasi atribut Message-Authenticator pada paket Permintaan Akses . Paket Permintaan Akses tanpa atribut ini tidak akan diproses. Secara default, pesan Permintaan Akses harus berisi opsi atribut pengautentikasi pesan dinonaktifkan. Sebaiknya aktifkan opsi ini.
  • Verifikasi atribut Message-Authenticator dalam paket Access-Request jika atribut Proxy-State ada. Secara opsional, aktifkan opsi limitProxyState jika menegakkan validasi atribut Message-Authenticator pada setiap paket Access-Request tidak dapat dilakukan. limitProxyState memberlakukan penghapusan paket Access-Request yang berisi atribut Proxy-state tanpa atribut Message-Authenticator . Secara default, opsi limitproxystate dinonaktifkan. Sebaiknya aktifkan opsi ini.
  • Verifikasi atribut Message-Authenticator dalam paket respons RADIUS: Access-Accept, Access-Reject dan Access-Challenge. Aktifkan opsi requireMsgAuth untuk menerapkan penghapusan paket respons RADIUS dari server jarak jauh tanpa atribut Message-Authenticator . Secara default, opsi requiremsgauth dinonaktifkan. Sebaiknya aktifkan opsi ini.

Acara yang ditambahkan oleh pembaruan ini

Untuk informasi selengkapnya, lihat bagian Konfigurasi.

Catatan

catatan ID Kejadian ini ditambahkan ke server NPS oleh pembaruan Windows tertanggal pada atau setelah 9 Juli 2024.

ID Acara: 4418

Paket Access-Request dihentikan karena berisi atribut Proxy-State tetapi tidak memiliki atribut Message-Authenticator. Pertimbangkan untuk mengubah klien RADIUS untuk menyertakan atribut Message-Authenticator . Atau, sebagai alternatif, tambahkan pengecualian untuk klien RADIUS dengan menggunakan konfigurasi limitProxyState .

Log peristiwa Sistem
Tipe acara Kesalahan
Sumber acara NPS
ID Peristiwa 4418
Teks acara Pesan Access-Request diterima dari ip/name> klien< RADIUS yang berisi atribut Proxy-State, tetapi tidak menyertakan atribut Message-Authenticator. Akibatnya, permintaan tersebut dibatalkan. Atribut Message-Authenticator bersifat wajib untuk tujuan keamanan. Lihat https://support.microsoft.com/help/5040268 untuk mempelajari selengkapnya.
ID Acara: 4419

Ini adalah acara audit untuk paket Access-Request tanpa atribut Message-Authenticator di hadapan Proxy-State. Pertimbangkan untuk mengubah klien RADIUS untuk menyertakan atribut Message-Authenticator . Paket RADIUS akan dijatuhkan setelah konfigurasi limitproxystate diaktifkan.

Log peristiwa Sistem
Tipe acara Peringatan
Sumber acara NPS
ID Peristiwa 4419
Teks acara Pesan Access-Request diterima dari ip/name> klien< RADIUS yang berisi atribut Proxy-State, tetapi tidak menyertakan atribut Message-Authenticator. Permintaan saat ini diizinkan karena limitProxyState dikonfigurasi dalam mode Audit. Lihat https://support.microsoft.com/help/5040268 untuk mempelajari selengkapnya.
ID Acara: 4420

Ini adalah acara Audit untuk paket respons RADIUS yang diterima tanpa atribut Message-Authenticator di proksi. Pertimbangkan untuk mengubah server RADIUS yang ditentukan untuk atribut Message-Authenticator . Paket RADIUS akan dijatuhkan setelah konfigurasi requiremsgauth diaktifkan.

Log peristiwa Sistem
Tipe acara Peringatan
Sumber acara NPS
ID Peristiwa 4420
Teks acara Proksi RADIUS menerima respons dari ip/name> server< dengan atribut Message-Authenticator yang hilang. Respons saat ini diizinkan karena requireMsgAuth dikonfigurasi dalam mode Audit. Lihat https://support.microsoft.com/help/5040268 untuk mempelajari selengkapnya.
ID Acara: 4421

Peristiwa ini dicatat selama dimulainya layanan ketika pengaturan yang disarankan tidak dikonfigurasi. Pertimbangkan untuk mengaktifkan pengaturan jika jaringan RADIUS tidak aman. Untuk jaringan yang aman, peristiwa ini dapat diabaikan.

Log peristiwa Sistem
Tipe acara Peringatan
Sumber acara NPS
ID Peristiwa 4421
Teks acara Konfigurasi RequireMsgAuth dan/atau limitProxyState dalam <mode Nonaktifkan/Audit> . Pengaturan ini harus dikonfigurasi dalam mode Aktifkan untuk tujuan keamanan. Lihat https://support.microsoft.com/help/5040268 untuk mempelajari selengkapnya.

Konfigurasi

Mengonfigurasi pengiriman atribut Message-Authenticator di semua paket Access-Request di server

Konfigurasi ini memungkinkan Proksi NPS untuk mulai mengirim atribut Message-Authenticator di semua paket Access-Request . Untuk mengaktifkan konfigurasi ini, gunakan salah satu metode berikut.

Metode 1: Gunakan NPS Konsol Manajemen Microsoft (MMC)

Untuk menggunakan NPS MMC, ikuti langkah-langkah berikut:

  1. Buka antarmuka pengguna (UI) NPS di server.
  2. Buka Grup Server Radius jarak jauh.
  3. Pilih Server Radius.
  4. Buka autentikasi/akuntansi.
  5. Klik untuk memilih kotak centang Permintaan harus berisi Message-Authenticator atribut .

Metode 2: Gunakan perintah netsh

Untuk menggunakan netsh, jalankan perintah berikut:

Catatan

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Untuk informasi selengkapnya, lihat Perintah Grup Server RADIUS jarak jauh.

Mengonfigurasi verifikasi atribut Message-Authenticator di semua paket Access-Request di klien

Konfigurasi ini memerlukan atribut Message-Authenticator di semua paket Access-Request dan menjatuhkan paket jika tidak ada.

Metode 1: Gunakan NPS Konsol Manajemen Microsoft (MMC)

Untuk menggunakan NPS MMC, ikuti langkah-langkah berikut:

  1. Buka antarmuka pengguna (UI) NPS di server.
  2. Klien Radius Terbuka.
  3. Pilih Klien Radius.
  4. Masuk ke pengaturan lanjutan.
  5. Klik untuk memilih kotak centang Pesan Permintaan Akses harus berisi kotak centang atribut pengautentikasi pesan .

Untuk informasi selengkapnya, lihat Mengonfigurasi Klien RADIUS.

Metode 2: Gunakan perintah netsh

Untuk menggunakan netsh, jalankan perintah berikut:

Catatan

netsh nps set client name = <client name> requireauthattrib = yes

Untuk informasi selengkapnya, lihat Perintah Grup Server RADIUS jarak jauh.

Mengonfigurasi limitproxystate untuk semua klien

Konfigurasi ini memungkinkan server NPS untuk menjatuhkan paket Permintaan Akses yang potensial rentan yang berisi atribut Proxy-State , tetapi tidak menyertakan atribut Message-Authenticator . Konfigurasi ini mendukung tiga mode:

  • Audit
  • Aktifkan
  • Disable

Dalam mode Audit , kejadian peringatan (ID Kejadian: 4419) dicatat, tetapi permintaan masih diproses. Gunakan mode ini untuk mengidentifikasi entitas tidak patuh yang mengirim permintaan.

Gunakan perintah netsh untuk mengonfigurasi, mengaktifkan, dan menambahkan pengecualian sesuai kebutuhan.

  1. Untuk mengonfigurasi klien dalam mode Audit , jalankan perintah berikut:

    Catatan

    netsh nps set limitproxystate all = "audit"

  2. Untuk mengonfigurasi klien dalam mode Pengaktifan , jalankan perintah berikut:

    Catatan

    netsh nps set limitproxystate all = "enable"

  3. Untuk menambahkan pengecualian guna mengecualikan klien dari validasi limitProxystate , jalankan perintah berikut:

    Catatan

    netsh nps set limitproxystate name = <client name> exception = "Ya"

Mengonfigurasi requiremsgauth untuk server jarak jauh

Konfigurasi ini memungkinkan NPS Proxy untuk menjatuhkan pesan respons yang berpotensi rentan tanpa atribut Message-Authenticator . Konfigurasi ini mendukung tiga mode:

  • Audit
  • Aktifkan
  • Disable

Dalam mode Audit , kejadian peringatan (ID Kejadian: 4420) dicatat, tetapi permintaan masih diproses. Gunakan mode ini untuk mengidentifikasi entitas tidak patuh yang mengirimkan respons.

Gunakan perintah netsh untuk mengonfigurasi, mengaktifkan, dan menambahkan pengecualian sesuai kebutuhan.

  1. Untuk mengonfigurasi server dalam mode Audit , jalankan perintah berikut:

    Catatan

    netsh nps set requiremsgauth all = "audit"

  2. Untuk mengaktifkan konfigurasi bagi semua server, jalankan perintah berikut:

    Catatan

    netsh nps atur requiremsgauth semua = "enable"

  3. Untuk menambahkan pengecualian guna mengecualikan server dari validasi requireauthmsg , jalankan perintah berikut:

    Catatan

    netsh nps set requiremsgauth remoteservergroup = <remote server nama> grup alamat = <alamat server> pengecualian = "ya"

Tanya jawab umum

Apa yang harus dilakukan jika kegagalan Permintaan VPN diamati setelah Pengaktifan Konfigurasi terjadi karena pesan jatuh?

Periksa acara modul NPS untuk kejadian terkait. Pertimbangkan untuk menambahkan pengecualian atau penyesuaian konfigurasi untuk klien/server yang terpengaruh.

Apakah ada perubahan konfigurasi atau tindakan apa pun yang diperlukan jika Jaringan RADIUS aman?

Tidak, konfigurasi yang dibahas dalam artikel ini direkomendasikan untuk jaringan yang tidak aman.

Referensi

Deskripsi terminologi standar yang digunakan untuk menjelaskan pembaruan perangkat lunak Microsoft

Sanggahan informasi pihak ketiga

Produk pihak ketiga yang dibahas dalam artikel ini dibuat oleh perusahaan yang bukan merupakan bagian dari Microsoft. Kami tidak memberikan jaminan, baik tersirat maupun tersurat, terkait kinerja atau keandalan produk ini.

Kami menyediakan informasi kontak pihak ketiga untuk membantu Anda menemukan dukungan teknis. Informasi kontak ini dapat berubah tanpa pemberitahuan. Kami tidak menjamin keakuratan informasi kontak pihak ketiga ini.