KB5008380 - Aggiornamenti dell'autenticazione (CVE-2021-42287)

Si applica a
Windows Server 2022 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Service Pack 2

Nota

AGGIORNATO Marzo 14, 2023

Riepilogo

CVE-2021-42287 risolve una vulnerabilità di aggiramento della sicurezza che interessa il Privilege Attribute Certificate (PAC) Kerberos e consente a potenziali utenti malintenzionati di impersonare i controller di dominio. Per sfruttare questa vulnerabilità, un account di dominio compromesso potrebbe indurre il Centro distribuzione chiavi (KDC) a creare un ticket di servizio con un livello di privilegi superiore rispetto a quello dell'account compromesso. A tale scopo, impedisce al KDC di identificare l'account per cui è destinato il ticket di servizio con privilegi più elevati.

Il processo di autenticazione migliorato in CVE-2021-42287 aggiunge nuove informazioni sul richiedente originale alle PAC di Kerberos Ticket-Granting Ticket (TGT). In seguito, quando viene generato un ticket di servizio Kerberos per un account, il nuovo processo di autenticazione verificherà che l'account che ha richiesto il TGT sia lo stesso account a cui si fa riferimento nel ticket di servizio.

Dopo l'installazione degli aggiornamenti di Windows datati 9 novembre 2021 o successivi, le PAC verranno aggiunte al TGT di tutti gli account di dominio, anche di quelli che in precedenza hanno scelto di rifiutare PAC.

Entrare in azione

Per proteggere l'ambiente ed evitare interruzioni, completare i passaggi seguenti:

  1. Aggiornare tutti i dispositivi che ospitano il ruolo di controller di dominio Active Directory installando l'aggiornamento della sicurezza del 9 novembre 2021 e l'aggiornamento out-of-band (OOB) del 14 novembre 2021. Di seguito trovi il numero della KB OOB per il tuo sistema operativo specifico.

    Sistema operativo Numero KB
    Windows Server 2016 5008601
    Windows Server 2019 5008602
    Windows Server 2012 R2 5008603
    Windows Server 2012 5008604
    Windows Server 2008 R2 SP1 5008605
    Windows Server 2008 SP2 5008606
  2. Dopo aver installato l'aggiornamento della sicurezza del 9 novembre 2021 e l'aggiornamento OOB del 14 novembre 2021 in tutti i controller di dominio Active Directory per almeno 7 giorni, è consigliabile abilitare la modalità di applicazione in tutti i controller di dominio Active Directory.

  3. A partire dall'aggiornamento (aggiornato) della fase di applicazione dell'11 ottobre 2022, la modalità di applicazione sarà abilitata in tutti i controller di dominio Windows e sarà necessaria.

Tempistica degli aggiornamenti di Windows - (Aggiornato il 31/01/23)

Questi Aggiornamenti di Windows verranno rilasciati in tre fasi:

  1. Distribuzione iniziale: introduzione dell'aggiornamento e della chiave del Registro di sistema PacRequestorEnforcement
  2. Seconda distribuzione - Rimozione del valore PacRequestorEnforcement pari a 0 (possibilità di disabilitare la chiave del Registro di sistema)
  3. Fase di applicazione – La modalità di applicazione è abilitata. In questa fase la chiave PacRequestorEnforcement è obsoleta e non viene più letta

9 novembre 2021: fase di distribuzione iniziale

La fase di distribuzione iniziale inizia con l'aggiornamento di Windows rilasciato il 9 novembre 2021. Questa versione:

  • Aggiunge protezioni contro CVE-2021-42287
  • Aggiunge il supporto per il valore del registro di sistema PacRequestorEnforcement che consente di passare anticipatamente alla fase di applicazione

La mitigazione consiste nell'installazione degli aggiornamenti di Windows in tutti i dispositivi che ospitano il ruolo di controller di dominio e i controller di dominio di sola lettura (RODC).

12 luglio 2022: seconda fase di distribuzione

La seconda fase di distribuzione inizia con l'aggiornamento di Windows rilasciato il 12 luglio 2022. Questa fase rimuove l'impostazione PacRequestorEnforcement pari a 0. L'impostazione di PacRequestorEnforcement su 0 dopo l'installazione di questo aggiornamento avrà lo stesso effetto dell'impostazione di PacRequestorEnforcement su 1. I controller di dominio saranno in modalità Distribuzione.

Avvertenza Questa fase non è necessaria se PacRequestorEnforcement non è mai stato impostato su 0 nell'ambiente. Questa fase consente di garantire che i clienti che impostano PacRequestorEnforcement su 0 passino all'impostazione 1 prima della fase di imposizione.

Avvertenza Questo aggiornamento presuppone che tutti i controller di dominio vengano aggiornati con l'aggiornamento di Windows del 9 novembre 2021 o versione successiva.

11 ottobre 2022: fase di applicazione - (Aggiornato il 31/01/23)

La versione dell'11 ottobre 2022 eseguirà la transizione di tutti i controller di dominio Active Directory nella fase di imposizione. La fase di applicazione rende obsoleta la chiave PacRequestorEnforcement e non la legge più. Di conseguenza, i controller di dominio Windows che hanno installato l'aggiornamento dell'11 ottobre 2022 non saranno più compatibili con:

  • Controller di dominio che non hanno installato gli aggiornamenti del 9 novembre 2021 o versioni successive.
  • Controller di dominio che hanno installato gli aggiornamenti del 9 novembre 2021 o versioni successive, ma non hanno ancora installato l'aggiornamento del 12 luglio 2022, e che hanno un valore del registro di sistema PacRequestorEnforcement pari a 0.

Tuttavia, i controller di dominio Windows che hanno installato l'aggiornamento dell'11 ottobre 2022 rimarranno compatibili con:

  • Controller di dominio Windows che hanno installato gli aggiornamenti dell'11 ottobre 2022 o versioni successive
  • Controller di dominio Windows che hanno installato gli aggiornamenti del 9 novembre 2021 o versioni successive e hanno un valore PacRequestorEnforcement o 1 o 2

Informazioni sulla chiave del Registro di sistema

Dopo aver installato le protezioni CVE-2021-42287 negli aggiornamenti di Windows rilasciati tra il 9 novembre 2021 e il 14 giugno 2022, sarà disponibile la seguente chiave del Registro di sistema:

Sottochiave del Registro di sistema HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc
valore PacRequestorEnforcement
Tipo di dati REG_DWORD
Dati 1: aggiungere la nuova PAC agli utenti che hanno eseguito l'autenticazione utilizzando un controller di dominio Active Directory con gli aggiornamenti del 9 novembre 2021 o versioni successive installati. Durante l'autenticazione, se l'utente dispone della nuova PAC, la PAC viene convalidata. Se l'utente non dispone della nuova PAC, non vengono intraprese altre azioni. I controller di dominio Active Directory in questa modalità sono in fase di distribuzione.
2: aggiungere la nuova PAC agli utenti che hanno eseguito l'autenticazione utilizzando un controller di dominio Active Directory con gli aggiornamenti del 9 novembre 2021 o versioni successive installate. Durante l'autenticazione, se l'utente dispone della nuova PAC, la PAC viene convalidata. Se l'utente non dispone della nuova configurazione automatica del proxy, l'autenticazione viene negata. I controller di dominio Active Directory in questa modalità sono in fase di imposizione.
0: disabilita la chiave del Registro di sistema. Non consigliato. I controller di dominio Active Directory in questa modalità sono nella fase disabilitata. Questo valore non esisterà dopo gli aggiornamenti del 12 luglio 2022 o successivi.
Consigli L'impostazione 0 non è compatibile con l'impostazione 2. Potrebbero verificarsi errori intermittenti se entrambe le impostazioni vengono utilizzate all'interno di una foresta. Se si usa l'impostazione 0, si consiglia di passare dall'impostazione 0 (Disabilita) all'impostazione 1 (Distribuzione) per almeno una settimana prima di passare all'impostazione 2 (Modalità di imposizione).
Impostazione predefinita 1 (quando la chiave del Registro di sistema non è impostata)
È necessario riavviare? No

Eventi di controllo

L'aggiornamento di Windows del 9 novembre 2021 aggiungerà anche nuovi registri eventi.

PAC senza attributi

Il KDC rileva un TGT senza il buffer degli attributi PAC. È probabile che l'altro KDC nei log non contenga l'aggiornamento o sia in modalità disabilitata.

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Microsoft-Windows-Kerberos-Key-Distribution-Center
ID evento 35
Testo dell'evento Il centro distribuzione chiavi (KDC) ha rilevato un ticket di concessione ticket (TGT) da un altro KDC ("<nome> KDC") che non conteneva un campo attributi PAC.

Ticket senza PAC

Il KDC incontra un TGT o un altro ticket di prova senza un PAC. Ciò impedisce al KDC di applicare controlli di sicurezza sul ticket.

Registro eventi Sistema
Tipo di evento Avviso durante la fase di distribuzione
Errore durante la fase di imposizione
Origine evento Microsoft-Windows-Kerberos-Key-Distribution-Center
ID evento 36
Testo dell'evento Il centro distribuzione chiavi (KDC) ha rilevato un ticket che non conteneva una PAC durante l'elaborazione di una richiesta per un altro ticket. Questo impediva l'esecuzione dei controlli di sicurezza e poteva aprire vulnerabilità di sicurezza.
Client: <Domain Name>\<User Name>
Biglietto per: <Nome del servizio>

Ticket senza richiedente

Il KDC rileva un TGT o un altro ticket di prova senza il buffer del richiedente PAC. È probabile che il KDC che ha creato la PAC non contenga l'aggiornamento o sia in modalità disabilitata.

Avvertenza Per informazioni importanti sull'evento 37, vedere la sezione Problemi noti .

Registro eventi Sistema
Tipo di evento Avviso durante la fase di distribuzione
Errore durante la fase di imposizione
Origine evento Microsoft-Windows-Kerberos-Key-Distribution-Center
ID evento 37
Testo dell'evento Il centro distribuzione chiavi (KDC) ha rilevato un ticket che non conteneva informazioni sull'account che ha richiesto il ticket durante l'elaborazione di una richiesta per un altro ticket. Questo impediva l'esecuzione dei controlli di sicurezza e poteva aprire vulnerabilità di sicurezza.
Ticket PAC creato da: <KDC Nome>
Client: <Domain Name>\<Client Name>
Biglietto per: <Nome del servizio>

Mancata corrispondenza del richiedente

Il KDC rileva un TGT o un altro ticket di prova e l'account che ha richiesto il TGT o il ticket di prova non corrisponde all'account per cui è stato creato il ticket di servizio.

Registro eventi Sistema
Tipo di evento Errore
Origine evento Microsoft-Windows-Kerberos-Key-Distribution-Center
ID evento 38
Testo dell'evento Il centro distribuzione chiavi (KDC) ha rilevato un ticket contenente informazioni incoerenti sull'account che ha richiesto il ticket. Ciò potrebbe significare che l'account è stato rinominato dopo l'emissione del ticket, il che potrebbe essere stato parte di un tentativo di exploit.
Ticket PAC costruito da: <Kdc Nome>
Client: <Domain Name>\<User Name>
Biglietto per: <Nome del servizio>
Richiesta del SID dell'account da Active Directory: <SID>
Richiesta del SID dell'account dal ticket: <SID>

Problemi noti

Sintomo Soluzione alternativa
Dopo l'installazione degli aggiornamenti di Windows rilasciati il 9 novembre 2021 o versione successiva nei controller di dominio, alcuni clienti potrebbero visualizzare il nuovo ID evento di controllo 37 registrato dopo determinate operazioni di impostazione della password o di modifica, ad esempio:

  • Aggiornare o riparare CNO o VCO del cluster di failover
  • Reimpostare la password di un utente dalla console Utenti e computer di Active Directory (dsa.msc)
  • Creare un nuovo utente dalla console Utenti e computer di Active Directory (dsa.msc)
  • Modificare la password per i dispositivi di terze parti aggiunti a un dominio
Se non viene visualizzato l'ID evento 37 dopo l'installazione degli aggiornamenti di Windows rilasciati il 9 novembre 2021 o versione successiva per una settimana e PacRequestorEnforcement è "1" o "2", l'ambiente non viene interessato.

Se si imposta PacRequestorEnforcement = 1, l'ID evento 37 viene registrato come avviso, ma le richieste di modifica della password avranno esito positivo e non influiranno sugli utenti.

Se imposti PacRequestorEnforcement = 2, le richieste di modifica della password avranno esito negativo e causeranno anche l'esito negativo delle operazioni sopra elencate.
Questo problema è stato risolto nei seguenti aggiornamenti:
  • Windows 11 - KB5011563
  • Windows Server 2022 - KB5011558
  • Windows 10, versione 20H2, Windows 10 versione 21H1 e Windows 10, versione 21H2-KB5011543
  • Windows 10, versione 1809 e Windows Server 2019 - KB5011551
  • Windows 10, versione 1607 e Windows Server 2016 - KB5012596
  • Windows Server 2012 R2 - KB5012670
  • Windows Server 2012 - KB5012666
  • Windows Server 2008 R2 - KB5012649
  • Windows Server 2008 SP2 - KB5012632

Domande frequenti

D1 Cosa succede se si dispone di una combinazione di controller di dominio Active Directory che vengono aggiornati e non aggiornati?

A1. Una combinazione di controller di dominio aggiornati e non aggiornati, ma con valore della chiave del Registro di sistema PacRequestorEnforcement predefinito pari a 1, sono compatibili tra loro. Tuttavia, Microsoft sconsiglia vivamente di avere controller di dominio aggiornati e non aggiornati in un ambiente.

D2 Cosa succede se si dispone di una combinazione di controller di dominio Active Directory con vari valori PacRequestorForceforcement?

A2. Una combinazione di controller di dominio con valori PacRequestorEnforcement pari a 0 e 1 è compatibile tra loro. Una combinazione di controller di dominio con valori PacRequestorEnforcement 1 e 2 è compatibile tra loro. Una combinazione di controller di dominio con valori PacRequestorEnforcement pari a 0 e 2 non è compatibile tra loro e potrebbe causare errori intermittenti. Per ulteriori dettagli, consulta la sezione Informazioni sulla chiave del Registro di sistema.