Nota
AGGIORNATO 20 marzo 2023 - Sezione disponibilità
Riepilogo
Il protocollo remoto DCOM (Distributed Component Object Model) è un protocollo per l'esposizione di oggetti applicazione tramite chiamate di procedura remota (RPC). DCOM viene utilizzato per la comunicazione tra i componenti software dei dispositivi di rete. Le modifiche di protezione avanzata in DCOM erano necessarie per CVE-2021-26414. Pertanto, è consigliabile verificare se le applicazioni client o server nell'ambiente che usano DCOM o RPC funzionano come previsto con le modifiche di protezione avanzata abilitate.
Avvertenza È consigliabile installare l'aggiornamento della sicurezza più recente disponibile. Forniscono protezioni avanzate dalle minacce alla sicurezza più recenti. Forniscono anche funzionalità che Microsoft ha aggiunto per supportare la migrazione. Per altre informazioni e contesto sulla protezione avanzata di DCOM, vedere Protezione avanzata dell'autenticazione DCOM: cosa devi sapere.
La prima fase degli aggiornamenti DCOM è stata rilasciata l'8 giugno 2021. In quell'aggiornamento, la protezione avanzata DCOM era disabilitata per impostazione predefinita. È possibile abilitarle modificando il Registro di sistema come descritto nella sezione "Impostazione del Registro di sistema per abilitare o disabilitare le modifiche di protezione avanzata" di seguito. La seconda fase degli aggiornamenti DCOM è stata rilasciata il 14 giugno 2022. La protezione avanzata è stata modificata in abilitata per impostazione predefinita, ma ha mantenuto la possibilità di disabilitare le modifiche utilizzando le impostazioni della chiave del Registro di sistema. La fase finale degli aggiornamenti DCOM sarà rilasciata a marzo 2023. Mantiene abilitata la protezione avanzata DCOM e viene rimossa la possibilità di disabilitarla.
Sequenza temporale
| Versione dell'aggiornamento | Modifica del comportamento |
|---|---|
| 8 giugno 2021 | Fase 1: modifiche di protezione avanzata disabilitate per impostazione predefinita, ma con la possibilità di abilitarle usando una chiave del Registro di sistema. |
| 14 giugno 2022 | Fase 2: modifiche di protezione avanzata abilitate per impostazione predefinita, ma con la possibilità di disabilitarle usando una chiave del Registro di sistema. |
| Marzo 14, 2023 | Fase 3 di rilascio: modifiche di protezione avanzata abilitate per impostazione predefinita senza possibilità di disabilitarle. A questo punto, è necessario risolvere eventuali problemi di compatibilità con le modifiche e le applicazioni di protezione avanzata nell'ambiente in uso. |
Test per la compatibilità con protezione avanzata DCOM
Nuovi eventi di errore DCOM
Per facilitare l'identificazione delle applicazioni che potrebbero avere problemi di compatibilità dopo l'abilitazione delle modifiche alla protezione avanzata della sicurezza DCOM, sono stati aggiunti nuovi eventi di errore DCOM nel registro di sistema. Vedere le tabelle seguenti. Il sistema registrerà questi eventi se rileva che un'applicazione client DCOM sta tentando di attivare un server DCOM utilizzando un livello di autenticazione inferiore a RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. È possibile eseguire la traccia del dispositivo client dal registro eventi lato server e usare i registri eventi lato client per trovare l'applicazione.
Eventi del server - Indica che il server sta ricevendo richieste di livello inferiore
| ID evento | Messaggio |
|---|---|
| 10036 | "Il criterio del livello di autenticazione lato server non consente all'utente %1\%2 SID (%3) dall'indirizzo %4 di attivare il server DCOM. Aumentare il livello di autenticazione di attivazione almeno per RPC_C_AUTHN_LEVEL_PKT_INTEGRITY nell'applicazione client." (%1 – dominio, %2 – nome utente, %3 – SID utente, %4 – indirizzo IP client) |
Eventi client : indicano quale applicazione invia richieste di livello inferiore
| ID evento | Messaggio |
|---|---|
| 10037 | "L'applicazione %1 con PID %2 richiede di attivare CLSID %3 sul computer %4 con livello di autenticazione impostato in modo esplicito su %5. Il livello di autenticazione di attivazione più basso richiesto da DCOM è 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Per aumentare il livello di autenticazione di attivazione, contattare il fornitore dell'applicazione". |
| 10038 | "L'applicazione %1 con PID %2 richiede di attivare CLSID %3 sul computer %4 con livello di autenticazione di attivazione predefinito su %5. Il livello di autenticazione di attivazione più basso richiesto da DCOM è 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Per aumentare il livello di autenticazione di attivazione, contattare il fornitore dell'applicazione". (%1 – Percorso applicazione, %2 – PID applicazione, %3 – CLSID della classe COM che l'applicazione richiede di attivare, %4 – Nome computer, %5 – Valore del livello di autenticazione) |
Disponibilità
Questi eventi di errore sono disponibili solo per un sottoinsieme di versioni di Windows; Vedere la tabella seguente.
| Versione di Windows | Disponibile a partire da queste date |
|---|---|
| Windows Server 2022 | 27 settembre 2021 KB5005619 |
| Windows 10, versione 2004, Windows 10, versione 20H2, Windows 10, versione 21H1 | 1 settembre 2021 KB5005101 |
| Windows 10, versione 1909 | Agosto 26, 2021 KB5005103 |
| Windows Server 2019, Windows 10, versione 1809 | Agosto 26, 2021 KB5005102 |
| Windows Server 2016, Windows 10, versione 1607 | 14 settembre 2021 KB5005573 |
| Windows Server 2012 R2 e Windows 8.1 | 12 ottobre 2021 KB5006714 |
| Windows 11, versione 22H2 | 30 settembre 2022 KB5017389 |
Patch di elevazione automatica richiesta lato client
Livello di autenticazione per tutte le richieste di attivazione non anonime
Per ridurre i problemi di compatibilità delle app, è stato automaticamente aumentato il livello di autenticazione per tutte le richieste di attivazione non anonime dai client DCOM basati su Windows a RPC_C_AUTHN_LEVEL_PKT_INTEGRITY minimo. Con questa modifica, la maggior parte delle richieste del client DCOM basato su Windows verrà accettata automaticamente con le modifiche alla protezione avanzata DCOM abilitate sul lato server senza ulteriori modifiche al client DCOM. Inoltre, la maggior parte dei client DCOM Windows funzionerà automaticamente con le modifiche alla protezione avanzata DCOM sul lato server senza ulteriori modifiche al client DCOM.
Avvertenza Questa patch continuerà a essere inclusa negli aggiornamenti cumulativi.
Sequenza temporale dell'aggiornamento della patch
Dal rilascio iniziale nel novembre 2022, la patch di elevazione automatica ha avuto alcuni aggiornamenti.
Aggiornamento di novembre 2022
- Questo aggiornamento ha aumentato automaticamente il livello di autenticazione dell'attivazione all'integrità del pacchetto. Questa modifica è stata disabilitata per impostazione predefinita in Windows Server 2016 e Windows Server 2019.
Aggiornamento di dicembre 2022
- La modifica di novembre è stata abilitata per impostazione predefinita per Windows Server 2016 e Windows Server 2019.
- Questo aggiornamento ha risolto anche un problema che interessava l'attivazione anonima in Windows Server 2016 e Windows Server 2019.
Aggiornamento di gennaio 2023
- Questo aggiornamento ha risolto un problema che interessava l'attivazione anonima su piattaforme da Windows Server 2008 a Windows 10 (versione iniziale rilasciata a luglio 2015).
Se hai installato gli aggiornamenti cumulativi di sicurezza a partire da gennaio 2023 nei tuoi client e server, avranno l'ultima patch di elevazione automatica completamente abilitata.
Impostazione del Registro di sistema per abilitare o disabilitare le modifiche di protezione avanzata
Durante le fasi della sequenza temporale in cui è possibile abilitare o disabilitare le modifiche di protezione avanzata per CVE-2021-26414, è possibile utilizzare la seguente chiave del Registro di sistema:
- Percorso: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Nome valore: "RequireIntegrityActivationAuthenticationLevel"
- Tipo: dword
- Dati valore: default= 0x00000000 significa disabilitato. 0x00000001 significa abilitato. Se questo valore non è definito, per impostazione predefinita sarà abilitato.
Avvertenza È necessario immettere i dati valore in formato esadecimale.
Consigli Occorre riavviare il dispositivo dopo aver impostato questa chiave del Registro di sistema perché abbia effetto.
Avvertenza L'abilitazione della chiave del Registro di sistema precedente farà sì che i server DCOM applichino un Authentication-Level di RPC_C_AUTHN_LEVEL_PKT_INTEGRITY o superiore per l'attivazione. Ciò non influisce sull'attivazione anonima (attivazione tramite livello di autenticazione RPC_C_AUTHN_LEVEL_NONE). Se il server DCOM consente l'attivazione anonima, sarà comunque consentita anche se le modifiche alla protezione avanzata DCOM sono abilitate.
Avvertenza Questo valore del Registro di sistema non esiste per impostazione predefinita. Devi crearlo. Windows lo leggerà se esiste e non lo sovrascriverà.
Avvertenza L'installazione degli aggiornamenti successivi non modifica né rimuove le voci e le impostazioni del Registro di sistema esistenti.