Gestione della distribuzione delle modifiche di associazione RPC della stampante per CVE-2021-1678 (KB4599464)

Si applica a
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Riepilogo

Esiste una vulnerabilità di aggiramento della sicurezza nel modo in cui l'associazione RPC (Remote Procedure Call) della stampante gestisce l'autenticazione per l'interfaccia Winspool remota. L'aggiornamento di Windows risolve questa vulnerabilità aumentando il livello di autenticazione RPC e introducendo nuovi criteri e una chiave del Registro di sistema per consentire ai clienti di disabilitare o abilitare la modalità di imposizione sul lato server per aumentare il livello di autenticazione.

Per ulteriori informazioni sulla vulnerabilità, vedere CVE-2021-1678 | Vulnerabilità dello spooler di Stampa di Windows.

Entrare in azione

Per proteggere l'ambiente ed evitare interruzioni, è necessario eseguire le operazioni seguenti:
  1. Aggiornare tutti i dispositivi client e server installando l'aggiornamento di Windows del 12 gennaio 2021 o un aggiornamento di Windows successivo. Tenere presente che l'installazione di Windows Update non riduce completamente la vulnerabilità di sicurezza e potrebbe influire sulla configurazione di stampa corrente. È necessario eseguire il passaggio 2.
  2. Abilitare la modalità di imposizione nel server di stampa. La modalità di applicazione verrà abilitata in tutti i dispositivi Windows in una data futura.

Intervallo degli aggiornamenti

Questi aggiornamenti di Windows verranno rilasciati in due fasi:

  • Fase di distribuzione iniziale per gli aggiornamenti di Windows rilasciati a partire dal 12 gennaio 2021.
  • Fase di applicazione per gli aggiornamenti di Windows rilasciati in una data futura.

12 gennaio 2021: fase di distribuzione iniziale

La fase di distribuzione iniziale inizia con l'aggiornamento di Windows rilasciato il 12 gennaio 2021, fornendo la possibilità ai clienti di server di abilitare autonomamente questo livello di sicurezza avanzato in base alla preparazione dell'ambiente.

Questa versione:

  • Risoluzione dei problemi relativi a CVE-2021-1678 (in modalità di distribuzione impostata su disattivato per impostazione predefinita).
  • Aggiunge il supporto per il valore del Registro di sistema RpcAuthnLevelPrivacyEnabled per consentire l'aumento del livello di autorizzazione per la protezione IRemoteWinspool della stampante.

La mitigazione consiste nell'installazione degli aggiornamenti di Windows in tutti i dispositivi a livello di client e server.

14 settembre 2021: fase di applicazione

Il rilascio passa alla fase di esecuzione il 14 settembre 2021.  La fase di applicazione applica le modifiche per risolvere CVE-2021-1678 aumentando il livello di autorizzazione senza dover impostare il valore del Registro di sistema.

Linee guida per l'installazione

Prima di installare questo aggiornamento

Prima di applicare questo aggiornamento, devi aver installato i seguenti aggiornamenti necessari. Se usi Windows Update, gli aggiornamenti richiesti verranno offerti automaticamente in base alle esigenze.

Importante È necessario riavviare il dispositivo dopo aver installato questi aggiornamenti obbligatori.

Installa l'aggiornamento

Per risolvere la vulnerabilità di sicurezza, installa gli aggiornamenti di Windows e abilita la modalità di imposizione attenendoti alla procedura seguente:

  1. Distribuire l'aggiornamento del 12 gennaio 2021 a tutti i dispositivi client e server.
  2. Dopo che tutti i dispositivi client e server sono stati aggiornati, è possibile abilitare la protezione completa impostando il valore del Registro di sistema su 1.

Passaggio 1: Installare l'aggiornamento di Windows

Installare l'aggiornamento di Windows del 12 gennaio 2021 o un aggiornamento di Windows successivo in tutti i dispositivi client e server.

Aggiornamenti del 12 gennaio 2021
Prodotto Windows Server KB # Tipo di aggiornamento
Windows Server, versione 20H2 (Installazione Server Core) 4598242 Aggiornamento di sicurezza
Windows Server, versione 2004 (installazione Server Core) 4598242 Aggiornamento di sicurezza
Windows Server, versione 1909 (installazione Server Core) 4598229 Aggiornamento di sicurezza
Windows Server, versione 1903 (installazione Server Core) 4598229 Aggiornamento di sicurezza
Windows Server 2019 (installazione Server Core) 4598230 Aggiornamento di sicurezza
Windows Server 2019 4598230 Aggiornamento di sicurezza
Windows Server 2016 (installazione Server Core) 4598243 Aggiornamento di sicurezza
Windows Server 2016 4598243 Aggiornamento di sicurezza
Windows Server 2012 R2 (installazione Server Core) 4598285 Aggiornamento cumulativo mensile
4598275 Solo sicurezza
Windows Server 2012 R2 4598285 Aggiornamento cumulativo mensile
4598275 Solo sicurezza
Windows Server 2012 (installazione Server Core) 4598278 Aggiornamento cumulativo mensile
4598297 Solo sicurezza
Windows Server 2012 4598278 Aggiornamento cumulativo mensile
4598297 Solo sicurezza
Windows Server 2008 R2 Service Pack 1 4598279 Aggiornamento cumulativo mensile
4598289 Solo sicurezza
Windows Server 2008 Service Pack 2 4598288 Aggiornamento cumulativo mensile
4598287 Solo sicurezza

Passaggio 2: Abilitare la modalità di applicazione

Consigli Questa sezione, questo metodo o questa attività contiene le procedure dettagliate che spiegano come modificare il Registro di sistema. Se si apportano modifiche al Registro di sistema in modo errato, potrebbero verificarsi problemi gravi. Assicurarsi, quindi, di seguire attentamente tutti i passaggi. Per una maggiore protezione, eseguire il backup del Registro di sistema prima di modificarlo. in modo che sia possibile ripristinarlo in caso di problemi. Per altre informazioni su come eseguire il backup e il ripristino del Registro di sistema, vedere Come eseguire il backup e il ripristino del Registro di sistema in Windows.

Dopo aver aggiornato tutti i dispositivi client e server, è possibile abilitare la protezione completa distribuendo la modalità di imposizione . A questo scopo, procedere come segue:

  1. Fare clic con il pulsante destro del mouse su Start, scegliere Esegui, digitare cmd nella casella Esegui , quindi premere Ctrl+Maiusc+Invio.
  2. Al prompt dei comandi dell'amministratore digitare regedit e premere INVIO.
  3. Individuare la sottochiave del Registro di sistema seguente:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Fare clic con il pulsante destro del mouse su Stampa, scegliere Nuovo e quindi fare clic su Valore DWORD (32 bit).
  2. Digitare RpcAuthnLevelPrivacyEnabled e premere INVIO.
  3. Fare clic con il pulsante destro del mouse su RpcAuthnLevelPrivacyEnabled e quindi scegliere Modifica.
  4. Nella casella Dati valore digitare 1 e quindi fare clic su OK.

Avvertenza Questo aggiornamento introduce il supporto per il valore del Registro di sistema RpcAuthnLevelPrivacyEnabled per aumentare il livello di autorizzazione per la stampante IRemoteWinspool.

Sottochiave del Registro di sistema HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
valore RpcAuthnLevelPrivacyEnabled
Tipo di dati REG_DWORD
Dati 1: abilita la modalità di imposizione . Prima di abilitare la modalità di applicazione per il lato server, assicurarsi che tutti i dispositivi client abbiano installato l'aggiornamento di Windows rilasciato il 12 gennaio 2021 o un aggiornamento di Windows successivo. Questa correzione aumenta il livello di autorizzazione per l'interfaccia RPC IRemoteWinspool della stampante e aggiunge un nuovo valore di criteri e del Registro di sistema sul lato server per imporre al client di utilizzare il nuovo livello di autorizzazione se viene applicata la modalità di imposizione . Se al dispositivo client non è applicato l'aggiornamento della sicurezza del 12 gennaio 2021 o un aggiornamento di Windows successivo, l'esperienza di stampa verrà interrotta quando il client si connette al server tramite l'interfaccia IRemoteWinspool .
0: non consigliato. Disabilita l'aumento del livello di autenticazione per la stampante IRemoteWinspool e i dispositivi non sono protetti.
Impostazione predefinita Comportamento predefinito dopo l'installazione degli aggiornamenti quando la chiave del Registro di sistema non è impostata:
  • Gli aggiornamenti del 12 gennaio 2021 o versioni successive hanno il comportamento predefinito di 0 (zero) quando non sono impostati.
  • Gli aggiornamenti del 14 settembre 2021 o successivi hanno il comportamento predefinito di 1 (uno) quando non è impostato.
È necessario riavviare? Sì, è necessario riavviare il dispositivo o riavviare il servizio spooler.