KB5004442 - Gestire le modifiche per Windows DCOM Server Security Feature Bypass (CVE-2021-26414)

Si applica a
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Nota

AGGIORNATO 20 marzo 2023 - Sezione disponibilità

Riepilogo

Il protocollo remoto DCOM (Distributed Component Object Model) è un protocollo per l'esposizione di oggetti applicazione tramite chiamate di procedura remota (RPC). DCOM viene utilizzato per la comunicazione tra i componenti software dei dispositivi di rete. Le modifiche di protezione avanzata in DCOM erano necessarie per CVE-2021-26414. Pertanto, è consigliabile verificare se le applicazioni client o server nell'ambiente che usano DCOM o RPC funzionano come previsto con le modifiche di protezione avanzata abilitate.

Avvertenza È consigliabile installare l'aggiornamento della sicurezza più recente disponibile. Forniscono protezioni avanzate dalle minacce alla sicurezza più recenti. Forniscono anche funzionalità che Microsoft ha aggiunto per supportare la migrazione. Per altre informazioni e contesto sulla protezione avanzata di DCOM, vedere Protezione avanzata dell'autenticazione DCOM: cosa devi sapere.

La prima fase degli aggiornamenti DCOM è stata rilasciata l'8 giugno 2021. In quell'aggiornamento, la protezione avanzata DCOM era disabilitata per impostazione predefinita. È possibile abilitarle modificando il Registro di sistema come descritto nella sezione "Impostazione del Registro di sistema per abilitare o disabilitare le modifiche di protezione avanzata" di seguito. La seconda fase degli aggiornamenti DCOM è stata rilasciata il 14 giugno 2022. La protezione avanzata è stata modificata in abilitata per impostazione predefinita, ma ha mantenuto la possibilità di disabilitare le modifiche utilizzando le impostazioni della chiave del Registro di sistema. La fase finale degli aggiornamenti DCOM sarà rilasciata a marzo 2023. Mantiene abilitata la protezione avanzata DCOM e viene rimossa la possibilità di disabilitarla.

Sequenza temporale

Versione dell'aggiornamento Modifica del comportamento
8 giugno 2021 Fase 1: modifiche di protezione avanzata disabilitate per impostazione predefinita, ma con la possibilità di abilitarle usando una chiave del Registro di sistema.
14 giugno 2022 Fase 2: modifiche di protezione avanzata abilitate per impostazione predefinita, ma con la possibilità di disabilitarle usando una chiave del Registro di sistema.
Marzo 14, 2023 Fase 3 di rilascio: modifiche di protezione avanzata abilitate per impostazione predefinita senza possibilità di disabilitarle. A questo punto, è necessario risolvere eventuali problemi di compatibilità con le modifiche e le applicazioni di protezione avanzata nell'ambiente in uso.

Test per la compatibilità con protezione avanzata DCOM

Nuovi eventi di errore DCOM

Per facilitare l'identificazione delle applicazioni che potrebbero avere problemi di compatibilità dopo l'abilitazione delle modifiche alla protezione avanzata della sicurezza DCOM, sono stati aggiunti nuovi eventi di errore DCOM nel registro di sistema. Vedere le tabelle seguenti. Il sistema registrerà questi eventi se rileva che un'applicazione client DCOM sta tentando di attivare un server DCOM utilizzando un livello di autenticazione inferiore a RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. È possibile eseguire la traccia del dispositivo client dal registro eventi lato server e usare i registri eventi lato client per trovare l'applicazione.

Eventi del server - Indica che il server sta ricevendo richieste di livello inferiore

ID evento Messaggio
10036 "Il criterio del livello di autenticazione lato server non consente all'utente %1\%2 SID (%3) dall'indirizzo %4 di attivare il server DCOM. Aumentare il livello di autenticazione di attivazione almeno per RPC_C_AUTHN_LEVEL_PKT_INTEGRITY nell'applicazione client."
(%1 – dominio, %2 – nome utente, %3 – SID utente, %4 – indirizzo IP client)

Eventi client : indicano quale applicazione invia richieste di livello inferiore

ID evento Messaggio
10037 "L'applicazione %1 con PID %2 richiede di attivare CLSID %3 sul computer %4 con livello di autenticazione impostato in modo esplicito su %5. Il livello di autenticazione di attivazione più basso richiesto da DCOM è 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Per aumentare il livello di autenticazione di attivazione, contattare il fornitore dell'applicazione".
10038 "L'applicazione %1 con PID %2 richiede di attivare CLSID %3 sul computer %4 con livello di autenticazione di attivazione predefinito su %5. Il livello di autenticazione di attivazione più basso richiesto da DCOM è 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Per aumentare il livello di autenticazione di attivazione, contattare il fornitore dell'applicazione".
(%1 – Percorso applicazione, %2 – PID applicazione, %3 – CLSID della classe COM che l'applicazione richiede di attivare, %4 – Nome computer, %5 – Valore del livello di autenticazione)

Disponibilità

Questi eventi di errore sono disponibili solo per un sottoinsieme di versioni di Windows; Vedere la tabella seguente.

Versione di Windows Disponibile a partire da queste date
Windows Server 2022 27 settembre 2021
KB5005619
Windows 10, versione 2004, Windows 10, versione 20H2, Windows 10, versione 21H1 1 settembre 2021
KB5005101
Windows 10, versione 1909 Agosto 26, 2021
KB5005103
Windows Server 2019, Windows 10, versione 1809 Agosto 26, 2021
KB5005102
Windows Server 2016, Windows 10, versione 1607 14 settembre 2021
KB5005573
Windows Server 2012 R2 e Windows 8.1 12 ottobre 2021
KB5006714
Windows 11, versione 22H2 30 settembre 2022
KB5017389

Patch di elevazione automatica richiesta lato client

Livello di autenticazione per tutte le richieste di attivazione non anonime

Per ridurre i problemi di compatibilità delle app, è stato automaticamente aumentato il livello di autenticazione per tutte le richieste di attivazione non anonime dai client DCOM basati su Windows a RPC_C_AUTHN_LEVEL_PKT_INTEGRITY minimo. Con questa modifica, la maggior parte delle richieste del client DCOM basato su Windows verrà accettata automaticamente con le modifiche alla protezione avanzata DCOM abilitate sul lato server senza ulteriori modifiche al client DCOM. Inoltre, la maggior parte dei client DCOM Windows funzionerà automaticamente con le modifiche alla protezione avanzata DCOM sul lato server senza ulteriori modifiche al client DCOM.

Avvertenza Questa patch continuerà a essere inclusa negli aggiornamenti cumulativi.

Sequenza temporale dell'aggiornamento della patch

Dal rilascio iniziale nel novembre 2022, la patch di elevazione automatica ha avuto alcuni aggiornamenti.

  • Aggiornamento di novembre 2022

    • Questo aggiornamento ha aumentato automaticamente il livello di autenticazione dell'attivazione all'integrità del pacchetto. Questa modifica è stata disabilitata per impostazione predefinita in Windows Server 2016 e Windows Server 2019.
  • Aggiornamento di dicembre 2022

    • La modifica di novembre è stata abilitata per impostazione predefinita per Windows Server 2016 e Windows Server 2019.
    • Questo aggiornamento ha risolto anche un problema che interessava l'attivazione anonima in Windows Server 2016 e Windows Server 2019.
  • Aggiornamento di gennaio 2023

    • Questo aggiornamento ha risolto un problema che interessava l'attivazione anonima su piattaforme da Windows Server 2008 a Windows 10 (versione iniziale rilasciata a luglio 2015).

Se hai installato gli aggiornamenti cumulativi di sicurezza a partire da gennaio 2023 nei tuoi client e server, avranno l'ultima patch di elevazione automatica completamente abilitata.

Impostazione del Registro di sistema per abilitare o disabilitare le modifiche di protezione avanzata

Durante le fasi della sequenza temporale in cui è possibile abilitare o disabilitare le modifiche di protezione avanzata per CVE-2021-26414, è possibile utilizzare la seguente chiave del Registro di sistema:

  • Percorso: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Nome valore: "RequireIntegrityActivationAuthenticationLevel"
  • Tipo: dword
  • Dati valore: default= 0x00000000 significa disabilitato. 0x00000001 significa abilitato. Se questo valore non è definito, per impostazione predefinita sarà abilitato.

Avvertenza È necessario immettere i dati valore in formato esadecimale.

Consigli Occorre riavviare il dispositivo dopo aver impostato questa chiave del Registro di sistema perché abbia effetto.

Avvertenza L'abilitazione della chiave del Registro di sistema precedente farà sì che i server DCOM applichino un Authentication-Level di RPC_C_AUTHN_LEVEL_PKT_INTEGRITY o superiore per l'attivazione. Ciò non influisce sull'attivazione anonima (attivazione tramite livello di autenticazione RPC_C_AUTHN_LEVEL_NONE). Se il server DCOM consente l'attivazione anonima, sarà comunque consentita anche se le modifiche alla protezione avanzata DCOM sono abilitate.

Avvertenza Questo valore del Registro di sistema non esiste per impostazione predefinita. Devi crearlo. Windows lo leggerà se esiste e non lo sovrascriverà.

Avvertenza L'installazione degli aggiornamenti successivi non modifica né rimuove le voci e le impostazioni del Registro di sistema esistenti.