Aggiornamenti di CredSSP per CVE-2018-0886

Si applica a
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

Riepilogo

CredSSP (Credential Security Support Provider Protocol) è un provider di autenticazione che elabora le richieste di autenticazione per altre applicazioni.

Esiste una vulnerabilità legata all'esecuzione di codice remoto nelle versioni senza patch di CredSSP. Sfruttando questa vulnerabilità, un utente malintenzionato può inoltrare le credenziali utente per eseguire codice nel sistema di destinazione. Qualsiasi applicazione che dipende da CredSSP per l'autenticazione può essere vulnerabile a questo tipo di attacco.

Questo aggiornamento della sicurezza risolve la vulnerabilità correggendo il modo in cui CredSSP convalida le richieste durante il processo di autenticazione.

Per ulteriori informazioni sulla vulnerabilità, vedere CVE-2018-0886.

Aggiornamenti

13 marzo 2018

La versione iniziale del 13 marzo 2018 aggiorna il protocollo di autenticazione CredSSP e i client Desktop remoto per tutte le piattaforme interessate.

La mitigazione consiste nell'installare l'aggiornamento in tutti i sistemi operativi client e server idonei e quindi usare le impostazioni dei Criteri di gruppo incluse o gli equivalenti basati sul Registro di sistema per gestire le opzioni di impostazione nei computer client e server. È consigliabile che gli amministratori applichino il criterio e lo imposti su "Forza l'aggiornamento dei client" o "Mitigato" nei computer client e server il prima possibile.  Queste modifiche richiederanno un riavvio dei sistemi interessati.

Prestare particolare attenzione alle coppie di criteri di gruppo o impostazioni del Registro di sistema che determinano interazioni "bloccate" tra client e server nella tabella compatibilità più avanti in questo articolo.

17 aprile 2018

L'aggiornamento dell'aggiornamento del client Desktop remoto (RDP) in KB 4093120 migliorerà il messaggio di errore visualizzato quando un client aggiornato non riesce a connettersi a un server non aggiornato.

8 maggio 2018

Aggiornamento per modificare l'impostazione predefinita da vulnerabile a mitigata.

I numeri della Microsoft Knowledge Base correlati sono elencati in CVE-2018-0886.

Per impostazione predefinita, dopo l'installazione di questo aggiornamento, i client con patch non possono comunicare con i server senza patch. Usare la matrice di interoperabilità e le impostazioni dei criteri di gruppo descritte in questo articolo per abilitare una configurazione "consentita".

Criteri di gruppo

Percorso dei criteri e nome impostazione Descrizione
Percorso criteri: Configurazione computer -> Modelli amministrativi -> Sistema -> Delega credenziali

Nome impostazione: Encryption Oracle Remediation
Correzione oracolo di crittografia
Questa impostazione dei criteri si applica alle applicazioni che usano il componente CredSSP, ad esempio Connessione Desktop remoto.
Alcune versioni del protocollo CredSSP sono vulnerabili a un attacco oracle di crittografia contro il client. Questo criterio controlla la compatibilità con client e server vulnerabili. Questo criterio consente di impostare il livello di protezione desiderato per la vulnerabilità Oracle di crittografia.
Se si abilita questa impostazione dei criteri, il supporto della versione CredSSP verrà selezionato in base alle opzioni seguenti:
Forza l'aggiornamento dei client - Le applicazioni client che usano CredSSP non saranno in grado di eseguire il fallback alle versioni non sicure e i servizi che usano CredSSP non accetteranno client senza patch.
Avvertenza Questa impostazione non deve essere distribuita finché tutti gli host remoti non supportano la versione più recente.
Attenuato - Le applicazioni client che usano CredSSP non saranno in grado di eseguire il fallback alle versioni non sicure, ma i servizi che usano CredSSP accetteranno client senza patch.
Vulnerabile – Le applicazioni client che usano CredSSP esporranno i server remoti agli attacchi supportando il fallback a versioni non sicure e i servizi che usano CredSSP accetteranno client senza patch.

I Criteri di gruppo Encryption Oracle Remediation supportano le tre opzioni seguenti, che devono essere applicate a client e server:

Impostazione dei criteri Valore del Registro di sistema Comportamento del client Comportamento server
Forza l'aggiornamento dei client 0 Le applicazioni client che usano CredSSP non saranno in grado di eseguire il fallback alle versioni non sicure. I servizi che usano CredSSP non accetteranno client senza patch.

Avvertenza Questa impostazione non deve essere distribuita fino a quando tutti i client CredSSP Windows e di terze parti non supporteranno la versione più recente di CredSSP.
Attenuato 1 Le applicazioni client che usano CredSSP non saranno in grado di eseguire il fallback alle versioni non sicure. I servizi che usano CredSSP accetteranno client senza patch .
Vulnerabile 2 Le applicazioni client che usano CredSSP esporranno i server remoti agli attacchi supportando il fallback alle versioni non sicure. I servizi che usano CredSSP accetteranno client senza patch .

Un secondo aggiornamento, che verrà rilasciato l'8 maggio 2018, modificherà il comportamento predefinito scegliendo l'opzione "Mitigato".

Avvertenza Qualsiasi modifica alla correzione Oracle di crittografia richiede un riavvio.

Valore del Registro di sistema

Nota

Avviso Potrebbero verificarsi gravi problemi se si modifica il registro in modo errato utilizzando Registry Editor o un altro metodo. che potrebbero richiedere la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di questi problemi. Qualsiasi modifica del Registro di sistema viene eseguita a rischio dell'utente.

L'aggiornamento introduce la seguente impostazione del Registro di sistema:

Percorso del Registro di sistema HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
Value AllowEncryptionOracle
Tipo di data DWORD
Riavvio necessario?

Matrice di interoperabilità

È necessario aggiornare sia il client che il server, altrimenti i client Windows e CredSSP di terze parti potrebbero non essere in grado di connettersi a Windows o host di terze parti. Vedere la matrice di interoperabilità seguente per gli scenari vulnerabili all'exploit o che causano errori operativi.

Avvertenza Quando ci si connette a un server Desktop remoto Windows, il server può essere configurato per l'uso di un meccanismo di fallback che impiega il protocollo TLS per l'autenticazione e gli utenti possono ottenere risultati diversi da quelli descritti in questa matrice. Questa matrice descrive solo il comportamento del protocollo CredSSP.

Server
Senza patch Forza l'aggiornamento dei client Attenuato Vulnerabile
Client Senza patch Consentito Bloccato Consentito Consentito
Forza l'aggiornamento dei client Bloccato Consentito Consentito Consentito
Attenuato Bloccato Consentito Consentito Consentito
Vulnerabile Consentito Consentito Consentito Consentito
Impostazione client Stato della patch CVE-2018-0886
Senza patch Vulnerabile
Forza l'aggiornamento dei client Proteggere
Attenuato Proteggere
Vulnerabile Vulnerabile

Errori del registro eventi di Windows

L'ID evento 6041 verrà registrato nei client Windows con patch se il client e l'host remoto sono configurati in una configurazione bloccata.

Registro eventi Sistema
Origine evento LSA (LsaSrv)
ID evento 6041
Testo del messaggio dell'evento Un'autenticazione CredSSP per <il nome> host non è riuscita a negoziare una versione del protocollo comune. L'host remoto ha offerto la versione <Versione del protocollo> non consentita dalla correzione Oracle di crittografia.

Errori generati dalle coppie di configurazione bloccate da CredSSP dai client Windows RDP con patch

Errori presentati dal client Desktop remoto senza la patch del 17 aprile 2018 (KB 4093120)

Client senza patch precedenti a Windows 8.1 e Windows Server 2012 R2 abbinati a server configurati con "Forza l'aggiornamento dei client" Errori generati da coppie di configurazione bloccate da CredSSP da client RDP di Windows 8.1/Windows Server 2012 R2 e versioni successive con patch
Si è verificato un errore di autenticazione.
Il token fornito alla funzione non è valido
Si è verificato un errore di autenticazione.
La funzione richiesta non è supportata.

Errori presentati dal client Desktop remoto con la patch del 17 aprile 2018 ( KB 4093120)

Client senza patch precedenti a Windows 8.1 e Windows Server 2012 R2 abbinati a server configurati con "Forza l'aggiornamento dei client" Questi errori vengono generati da coppie di configurazione bloccate da CredSSP da client RDP di Windows 8.1/Windows Server 2012 R2 e versioni successive patchati.
Si è verificato un errore di autenticazione.
Il token fornito alla funzione non è valido.
Si è verificato un errore di autenticazione.
La funzione richiesta non è supportata.
Computer remoto: <nome host>
Ciò potrebbe essere dovuto alla correzione dell'oracolo di crittografia CredSSP.
Per ulteriori informazioni, vedere https://go.microsoft.com/fwlink/?linkid=866660

Client e server desktop remoto di terze parti

Tutti i client o i server di terze parti devono utilizzare l'ultima versione del protocollo CredSSP. Si prega di contattare i fornitori per determinare se il loro software è compatibile con l'ultimo protocollo CredSSP.

Gli aggiornamenti del protocollo sono disponibili nel sito della documentazione del protocollo di Windows.

Modifiche ai file

I file di sistema seguenti sono stati modificati in questo aggiornamento.

  • tspkg.dll

Il file credssp.dll rimane invariato. Per ulteriori informazioni, consultare gli articoli pertinenti per informazioni sulla versione del file.