KB5005408—Autentikasi kartu pintar dapat menyebabkan kegagalan cetak dan pemindaian

Berlaku Untuk
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Gejala

Pencetakan dan pemindaian mungkin gagal ketika perangkat ini menggunakan autentikasi kartu pintar (PIV).

Catatan

catatan Perangkat yang terpengaruh saat menggunakan autentikasi kartu pintar (PIV) akan berfungsi seperti yang diharapkan saat menggunakan autentikasi nama pengguna dan kata sandi.

Penyebab

Pada 13 Juli 2021, Microsoft merilis perubahan pengerasan untuk CVE-2021-33764 Hal ini dapat menyebabkan masalah ini saat Anda menginstal pembaruan yang dirilis 13 Juli 2021 atau versi yang lebih baru di pengontrol domain (DC).  Perangkat yang terpengaruh adalah printer pengautentikasi kartu pintar, pemindai, dan perangkat multifungsi yang tidak mendukung Diffie-Hellman (DH) untuk pertukaran kunci selama PKINIT autentikasi Kerberos atau tidak mengiklankan dukungan untuk des-ede3-cbc ("triple DES") selama permintaan Kerberos AS .

Sesuai bagian 3.2.1 dari spesifikasi RFC 4556, agar pertukaran kunci ini berfungsi, klien harus mendukung dan memberi tahu pusat distribusi kunci (KDC) tentang dukungan mereka untuk des-ede3-cbc ("triple DES"). Klien yang memulai Kerberos PKINIT dengan pertukaran kunci dalam mode enkripsi tetapi tidak mendukung atau memberi tahu KDC bahwa mereka mendukung des-ede3-cbc ("triple DES"), akan ditolak.

Agar perangkat klien printer dan pemindai sesuai, perangkat tersebut harus:

  • Gunakan Diffie-Hellman untuk pertukaran kunci selama PKINIT Autentikasi Kerberos (lebih disukai).
  • Atau, keduanya mendukung dan memberi tahu KDC tentang dukungan mereka untuk des-ede3-cbc ("triple DES").

Langkah selanjutnya

Jika mengalami masalah ini dengan perangkat pencetakan atau pemindaian, verifikasi bahwa Anda menggunakan firmware dan driver terbaru yang tersedia untuk perangkat Anda. Jika firmware dan driver Anda telah diperbarui dan Anda masih mengalami masalah ini, sebaiknya hubungi produsen perangkat. Tanyakan apakah perubahan konfigurasi diperlukan untuk membuat perangkat sesuai dengan perubahan pengerasan untuk CVE-2021-33764 atau apakah pembaruan yang sesuai akan tersedia.

Jika saat ini tidak ada cara untuk membuat perangkat Anda sesuai dengan bagian 3.2.1 spesifikasi RFC 4556 seperti yang diperlukan untuk CVE-2021-33764, mitigasi sementara kini tersedia saat Anda bekerja dengan produsen perangkat pencetakan atau pemindaian untuk membuat lingkungan Anda sesuai dalam garis waktu di bawah ini.

Catatan

Penting Anda harus memperbarui dan mematuhi atau mengganti perangkat yang tidak patuh pada 12 Juli 2022, ketika mitigasi sementara tidak akan dapat digunakan dalam pembaruan keamanan.

Pemberitahuan Penting

Semua mitigasi sementara untuk skenario ini akan dihapus pada Juli 2022 dan Agustus 2022, tergantung pada versi Windows yang Anda gunakan (lihat tabel di bawah). Tidak akan ada opsi penggantian lebih lanjut dalam pembaruan nanti. Semua perangkat yang tidak patuh harus diidentifikasi menggunakan peristiwa audit mulai Januari 2022 dan diperbarui atau diganti dengan penghapusan mitigasi mulai akhir Juli 2022.

Setelah Juli 2022, perangkat yang tidak sesuai dengan spesifikasi RFC 4456 dan CVE-2021-33764 tidak akan dapat digunakan dengan perangkat Windows yang diperbarui.

Tanggal Target Acara Berlaku untuk
13 Juli 2021 Updates dirilis dengan perubahan pengerasan untuk CVE-2021-33764. Semua pembaruan selanjutnya mengaktifkan perubahan pengerasan ini secara default. Server Windows 2019
Server Windows 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
27 Juli 2021 Updates dirilis dengan mitigasi sementara untuk mengatasi masalah pencetakan dan pemindaian pada perangkat yang tidak sesuai. Updates yang dirilis pada tanggal ini atau yang lebih baru harus diinstal di DC Anda dan mitigasi harus diaktifkan melalui kunci registri menggunakan langkah-langkah di bawah ini. Server Windows 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
29 Juli 2021 Updates dirilis dengan mitigasi sementara untuk mengatasi masalah pencetakan dan pemindaian pada perangkat yang tidak sesuai. Updates yang dirilis pada tanggal ini atau yang lebih baru harus diinstal di Anda DC dan mitigasi harus diaktifkan melalui kunci registri menggunakan langkah-langkah di bawah ini. Server Windows 2016
25 Januari 2022 Updates akan mencatat peristiwa audit pada pengontrol domain Direktori Aktif yang mengidentifikasi printer yang merupakan printer RFC-4456 yang tidak kompatibel dengan RFC-4456 yang gagal autentikasi setelah DC menginstal pembaruan Juli 2022/Agustus 2022 atau yang lebih baru. Windows Server 2022
Server Windows 2019
8 Februari 2022 Updates akan mencatat peristiwa audit pada pengontrol domain Direktori Aktif yang mengidentifikasi printer yang merupakan printer RFC-4456 yang tidak kompatibel dengan RFC-4456 yang gagal autentikasi setelah DC menginstal pembaruan Juli 2022/Agustus 2022 atau yang lebih baru. Server Windows 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
21 Juli 2022 Rilis pembaruan pratinjau opsional untuk menghapus mitigasi sementara yang memerlukan perangkat pencetakan dan pemindaian keluhan di lingkungan Anda. Server Windows 2019
9 Agustus 2022 Penting Rilis pembaruan keamanan untuk menghapus mitigasi sementara yang memerlukan perangkat pencetakan dan pemindaian keluhan di lingkungan Anda.
Semua pembaruan yang dirilis pada hari ini atau yang lebih baru tidak akan dapat menggunakan mitigasi sementara.
Printer dan pemindai yang mengautentikasi kartu pintar harus sesuai dengan bagian 3.2.1 spesifikasi RFC 4556 yang diperlukan untuk CVE-2021-33764 setelah menginstal pembaruan ini atau yang lebih baru di pengontrol domain Direktori Aktif
Server Windows 2019
Server Windows 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Untuk menggunakan mitigasi sementara di lingkungan Anda, ikuti langkah-langkah berikut di semua pengontrol domain:

  1. Pada pengontrol domain, atur nilai registri mitigasi sementara yang tercantum di bawah ini ke 1 (aktifkan) menggunakan Editor Registri atau alat otomatisasi yang tersedia di lingkungan Anda.

    Catatan

    catatan Langkah 1 ini dapat dilakukan sebelum atau sesudah langkah 2 dan 3.

  2. Instal pembaruan yang memungkinkan mitigasi sementara tersedia dalam pembaruan yang dirilis 27 Juli 2021 atau yang lebih baru (di bawah ini adalah pembaruan pertama yang memungkinkan mitigasi sementara):

  3. Mulai ulang pengontrol domain Anda.

Nilai registri untuk mitigasi sementara:

Catatan

Peringatan Masalah serius mungkin terjadi jika Anda salah mengubah registri menggunakan Editor Registri atau menggunakan metode lain. Masalah ini mungkin mengharuskan menginstal ulang sistem operasi. Microsoft tidak dapat menjamin bahwa masalah ini dapat diatasi. Ubah registri dengan risiko yang Anda tanggung sendiri.

Subkey registri HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Value Allow3DesFallback
Tipe data DWORD
Data 1 – Aktifkan mitigasi sementara.
0 – Aktifkan perilaku default, yang mengharuskan perangkat Anda mematuhi bagian 3.2.1 dari spesifikasi RFC 4556.
Perlu menghidupkan ulang? Nomor

Kunci registri di atas dapat dibuat dan nilai serta himpunan data menggunakan perintah berikut:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Acara Pengauditan

Pembaruan Windows 25 Januari 2022 dan 8 Februari 2022 juga akan menambahkan ID acara baru untuk membantu mengidentifikasi perangkat yang terkena dampak.

Log Peristiwa Sistem
Tipe Kejadian Kesalahan
sumber acara Kdcsvc
ID Peristiwa 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Teks acara Klien Kerberos tidak menyediakan jenis enkripsi yang didukung untuk digunakan dengan protokol PKINIT menggunakan mode enkripsi.
  • Nama Pokok Klien: <Nama>\<Domain Nama Klien>
  • Alamat IP klien: IPv4/IPv6
  • Nama NetBIOS yang disediakan klien: %3
Log Peristiwa Sistem
Tipe Kejadian Peringatan
sumber acara Kdcsvc
ID Peristiwa 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Teks acara Klien Kerberos PKINIT yang tidak sesuai diautentikasi ke DC ini. Autentikasi diizinkan karena KDCGlobalAllowDesFallBack ditetapkan. Di masa mendatang, koneksi ini akan gagal autentikasi. Identifikasi perangkat dan cari untuk memutakhirkan implementasi Kerberos-nya
  • Nama Pokok Klien: <Nama>\<Domain Nama Klien>
  • Alamat IP klien: IPv4/IPv6
  • Nama NetBIOS yang disediakan klien: %3

Status

Microsoft telah mengonfirmasi bahwa ini adalah masalah dalam produk Microsoft yang tercantum di bagian "Berlaku untuk".