Riepilogo
CredSSP (Credential Security Support Provider Protocol) è un provider di autenticazione che elabora le richieste di autenticazione per altre applicazioni.
Esiste una vulnerabilità legata all'esecuzione di codice remoto nelle versioni senza patch di CredSSP. Sfruttando questa vulnerabilità, un utente malintenzionato può inoltrare le credenziali utente per eseguire codice nel sistema di destinazione. Qualsiasi applicazione che dipende da CredSSP per l'autenticazione può essere vulnerabile a questo tipo di attacco.
Questo aggiornamento della sicurezza risolve la vulnerabilità correggendo il modo in cui CredSSP convalida le richieste durante il processo di autenticazione.
Per ulteriori informazioni sulla vulnerabilità, vedere CVE-2018-0886.
Aggiornamenti
13 marzo 2018
La versione iniziale del 13 marzo 2018 aggiorna il protocollo di autenticazione CredSSP e i client Desktop remoto per tutte le piattaforme interessate.
La mitigazione consiste nell'installare l'aggiornamento in tutti i sistemi operativi client e server idonei e quindi usare le impostazioni dei Criteri di gruppo incluse o gli equivalenti basati sul Registro di sistema per gestire le opzioni di impostazione nei computer client e server. È consigliabile che gli amministratori applichino il criterio e lo imposti su "Forza l'aggiornamento dei client" o "Mitigato" nei computer client e server il prima possibile. Queste modifiche richiederanno un riavvio dei sistemi interessati.
Prestare particolare attenzione alle coppie di criteri di gruppo o impostazioni del Registro di sistema che determinano interazioni "bloccate" tra client e server nella tabella compatibilità più avanti in questo articolo.
17 aprile 2018
L'aggiornamento dell'aggiornamento del client Desktop remoto (RDP) in KB 4093120 migliorerà il messaggio di errore visualizzato quando un client aggiornato non riesce a connettersi a un server non aggiornato.
8 maggio 2018
Aggiornamento per modificare l'impostazione predefinita da vulnerabile a mitigata.
I numeri della Microsoft Knowledge Base correlati sono elencati in CVE-2018-0886.
Per impostazione predefinita, dopo l'installazione di questo aggiornamento, i client con patch non possono comunicare con i server senza patch. Usare la matrice di interoperabilità e le impostazioni dei criteri di gruppo descritte in questo articolo per abilitare una configurazione "consentita".
Criteri di gruppo
| Percorso dei criteri e nome impostazione | Descrizione |
|---|---|
| Percorso criteri: Configurazione computer -> Modelli amministrativi -> Sistema -> Delega credenziali Nome impostazione: Encryption Oracle Remediation |
Correzione oracolo di crittografia Questa impostazione dei criteri si applica alle applicazioni che usano il componente CredSSP, ad esempio Connessione Desktop remoto. Alcune versioni del protocollo CredSSP sono vulnerabili a un attacco oracle di crittografia contro il client. Questo criterio controlla la compatibilità con client e server vulnerabili. Questo criterio consente di impostare il livello di protezione desiderato per la vulnerabilità Oracle di crittografia. Se si abilita questa impostazione dei criteri, il supporto della versione CredSSP verrà selezionato in base alle opzioni seguenti: Forza l'aggiornamento dei client - Le applicazioni client che usano CredSSP non saranno in grado di eseguire il fallback alle versioni non sicure e i servizi che usano CredSSP non accetteranno client senza patch. Avvertenza Questa impostazione non deve essere distribuita finché tutti gli host remoti non supportano la versione più recente. Attenuato - Le applicazioni client che usano CredSSP non saranno in grado di eseguire il fallback alle versioni non sicure, ma i servizi che usano CredSSP accetteranno client senza patch. Vulnerabile – Le applicazioni client che usano CredSSP esporranno i server remoti agli attacchi supportando il fallback a versioni non sicure e i servizi che usano CredSSP accetteranno client senza patch. |
I Criteri di gruppo Encryption Oracle Remediation supportano le tre opzioni seguenti, che devono essere applicate a client e server:
| Impostazione dei criteri | Valore del Registro di sistema | Comportamento del client | Comportamento server |
|---|---|---|---|
| Forza l'aggiornamento dei client | 0 | Le applicazioni client che usano CredSSP non saranno in grado di eseguire il fallback alle versioni non sicure. | I servizi che usano CredSSP non accetteranno client senza patch. Avvertenza Questa impostazione non deve essere distribuita fino a quando tutti i client CredSSP Windows e di terze parti non supporteranno la versione più recente di CredSSP. |
| Attenuato | 1 | Le applicazioni client che usano CredSSP non saranno in grado di eseguire il fallback alle versioni non sicure. | I servizi che usano CredSSP accetteranno client senza patch . |
| Vulnerabile | 2 | Le applicazioni client che usano CredSSP esporranno i server remoti agli attacchi supportando il fallback alle versioni non sicure. | I servizi che usano CredSSP accetteranno client senza patch . |
Un secondo aggiornamento, che verrà rilasciato l'8 maggio 2018, modificherà il comportamento predefinito scegliendo l'opzione "Mitigato".
Avvertenza Qualsiasi modifica alla correzione Oracle di crittografia richiede un riavvio.
Valore del Registro di sistema
Nota
Avviso Potrebbero verificarsi gravi problemi se si modifica il registro in modo errato utilizzando Registry Editor o un altro metodo. che potrebbero richiedere la reinstallazione del sistema operativo. Microsoft non garantisce la risoluzione di questi problemi. Qualsiasi modifica del Registro di sistema viene eseguita a rischio dell'utente.
L'aggiornamento introduce la seguente impostazione del Registro di sistema:
| Percorso del Registro di sistema | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| Value | AllowEncryptionOracle |
| Tipo di data | DWORD |
| Riavvio necessario? | Sì |
Matrice di interoperabilità
È necessario aggiornare sia il client che il server, altrimenti i client Windows e CredSSP di terze parti potrebbero non essere in grado di connettersi a Windows o host di terze parti. Vedere la matrice di interoperabilità seguente per gli scenari vulnerabili all'exploit o che causano errori operativi.
Avvertenza Quando ci si connette a un server Desktop remoto Windows, il server può essere configurato per l'uso di un meccanismo di fallback che impiega il protocollo TLS per l'autenticazione e gli utenti possono ottenere risultati diversi da quelli descritti in questa matrice. Questa matrice descrive solo il comportamento del protocollo CredSSP.
| Server | |||||
|---|---|---|---|---|---|
| Senza patch | Forza l'aggiornamento dei client | Attenuato | Vulnerabile | ||
| Client | Senza patch | Consentito | Bloccato | Consentito | Consentito |
| Forza l'aggiornamento dei client | Bloccato | Consentito | Consentito | Consentito | |
| Attenuato | Bloccato | Consentito | Consentito | Consentito | |
| Vulnerabile | Consentito | Consentito | Consentito | Consentito |
| Impostazione client | Stato della patch CVE-2018-0886 |
|---|---|
| Senza patch | Vulnerabile |
| Forza l'aggiornamento dei client | Proteggere |
| Attenuato | Proteggere |
| Vulnerabile | Vulnerabile |
Errori del registro eventi di Windows
L'ID evento 6041 verrà registrato nei client Windows con patch se il client e l'host remoto sono configurati in una configurazione bloccata.
| Registro eventi | Sistema |
|---|---|
| Origine evento | LSA (LsaSrv) |
| ID evento | 6041 |
| Testo del messaggio dell'evento | Un'autenticazione CredSSP per <il nome> host non è riuscita a negoziare una versione del protocollo comune. L'host remoto ha offerto la versione <Versione del protocollo> non consentita dalla correzione Oracle di crittografia. |
Errori generati dalle coppie di configurazione bloccate da CredSSP dai client Windows RDP con patch
Errori presentati dal client Desktop remoto senza la patch del 17 aprile 2018 (KB 4093120)
| Client senza patch precedenti a Windows 8.1 e Windows Server 2012 R2 abbinati a server configurati con "Forza l'aggiornamento dei client" | Errori generati da coppie di configurazione bloccate da CredSSP da client RDP di Windows 8.1/Windows Server 2012 R2 e versioni successive con patch |
|---|---|
| Si è verificato un errore di autenticazione. Il token fornito alla funzione non è valido |
Si è verificato un errore di autenticazione. La funzione richiesta non è supportata. |
Errori presentati dal client Desktop remoto con la patch del 17 aprile 2018 ( KB 4093120)
| Client senza patch precedenti a Windows 8.1 e Windows Server 2012 R2 abbinati a server configurati con "Forza l'aggiornamento dei client" | Questi errori vengono generati da coppie di configurazione bloccate da CredSSP da client RDP di Windows 8.1/Windows Server 2012 R2 e versioni successive patchati. |
|---|---|
| Si è verificato un errore di autenticazione. Il token fornito alla funzione non è valido. |
Si è verificato un errore di autenticazione. La funzione richiesta non è supportata. Computer remoto: <nome host> Ciò potrebbe essere dovuto alla correzione dell'oracolo di crittografia CredSSP. Per ulteriori informazioni, vedere https://go.microsoft.com/fwlink/?linkid=866660 |
Client e server desktop remoto di terze parti
Tutti i client o i server di terze parti devono utilizzare l'ultima versione del protocollo CredSSP. Si prega di contattare i fornitori per determinare se il loro software è compatibile con l'ultimo protocollo CredSSP.
Gli aggiornamenti del protocollo sono disponibili nel sito della documentazione del protocollo di Windows.
Modifiche ai file
I file di sistema seguenti sono stati modificati in questo aggiornamento.
- tspkg.dll
Il file credssp.dll rimane invariato. Per ulteriori informazioni, consultare gli articoli pertinenti per informazioni sulla versione del file.