Riepilogo
Esiste una vulnerabilità di aggiramento della sicurezza nel modo in cui l'associazione RPC (Remote Procedure Call) della stampante gestisce l'autenticazione per l'interfaccia Winspool remota. L'aggiornamento di Windows risolve questa vulnerabilità aumentando il livello di autenticazione RPC e introducendo nuovi criteri e una chiave del Registro di sistema per consentire ai clienti di disabilitare o abilitare la modalità di imposizione sul lato server per aumentare il livello di autenticazione.
Per ulteriori informazioni sulla vulnerabilità, vedere CVE-2021-1678 | Vulnerabilità dello spooler di Stampa di Windows.
|
Entrare in azione Per proteggere l'ambiente ed evitare interruzioni, è necessario eseguire le operazioni seguenti:
|
|---|
Intervallo degli aggiornamenti
Questi aggiornamenti di Windows verranno rilasciati in due fasi:
- Fase di distribuzione iniziale per gli aggiornamenti di Windows rilasciati a partire dal 12 gennaio 2021.
- Fase di applicazione per gli aggiornamenti di Windows rilasciati in una data futura.
12 gennaio 2021: fase di distribuzione iniziale
La fase di distribuzione iniziale inizia con l'aggiornamento di Windows rilasciato il 12 gennaio 2021, fornendo la possibilità ai clienti di server di abilitare autonomamente questo livello di sicurezza avanzato in base alla preparazione dell'ambiente.
Questa versione:
- Risoluzione dei problemi relativi a CVE-2021-1678 (in modalità di distribuzione impostata su disattivato per impostazione predefinita).
- Aggiunge il supporto per il valore del Registro di sistema RpcAuthnLevelPrivacyEnabled per consentire l'aumento del livello di autorizzazione per la protezione IRemoteWinspool della stampante.
La mitigazione consiste nell'installazione degli aggiornamenti di Windows in tutti i dispositivi a livello di client e server.
14 settembre 2021: fase di applicazione
Il rilascio passa alla fase di esecuzione il 14 settembre 2021. La fase di applicazione applica le modifiche per risolvere CVE-2021-1678 aumentando il livello di autorizzazione senza dover impostare il valore del Registro di sistema.
Linee guida per l'installazione
Prima di installare questo aggiornamento
Prima di applicare questo aggiornamento, devi aver installato i seguenti aggiornamenti necessari. Se usi Windows Update, gli aggiornamenti richiesti verranno offerti automaticamente in base alle esigenze.
- È necessario disporre dell'aggiornamento SHA-2 (KB4474419) datato 23 settembre 2019 o un aggiornamento SHA-2 successivo installato e quindi riavviare il dispositivo prima di applicare l'aggiornamento. Per ulteriori informazioni sugli aggiornamenti SHA-2, vedi Requisito per il supporto di firma codice di SHA-2 2019 per Windows e WSUS.
- Per Windows Server 2008 R2 SP1, è necessario aver installato l'aggiornamento dello stack di manutenzione (SSU) (KB4490628) datato 12 marzo 2019. Dopo l'installazione del KB4490628 di aggiornamento, è consigliabile installare l'ultimo aggiornamento SSU. Per altre informazioni sull'ultimo aggiornamento dell'aggiornamento SSU, vedere ADV990001 | Aggiornamenti più recenti dello stack di manutenzione.
- Per Windows Server 2008 SP2, è necessario aver installato l'aggiornamento dello stack di manutenzione (SSU) (KB4493730) datato 9 aprile 2019. Dopo l'installazione dell'aggiornamento KB4493730 , è consigliabile installare l'aggiornamento più recente dell'aggiornamento dello stack di manutenzione. Per altre informazioni sugli aggiornamenti più recenti dell'aggiornamento dello stack di manutenzione, vedere ADV990001 | Aggiornamenti più recenti dello stack di manutenzione.
- I clienti sono tenuti ad acquistare l'aggiornamento della sicurezza estesa (ESU) per le versioni locali di Windows Server 2008 SP2 o Windows Server 2008 R2 SP1 dopo la fine del supporto esteso il 14 gennaio 2020. I clienti che hanno acquistato l'ESU devono seguire le procedure descritte in KB4522133 per continuare a ricevere gli aggiornamenti della sicurezza. Per altre informazioni sugli Aggiornamenti della sicurezza estesa e sulle versioni supportate, vedi KB4497181.
Importante È necessario riavviare il dispositivo dopo aver installato questi aggiornamenti obbligatori.
Installa l'aggiornamento
Per risolvere la vulnerabilità di sicurezza, installa gli aggiornamenti di Windows e abilita la modalità di imposizione attenendoti alla procedura seguente:
- Distribuire l'aggiornamento del 12 gennaio 2021 a tutti i dispositivi client e server.
- Dopo che tutti i dispositivi client e server sono stati aggiornati, è possibile abilitare la protezione completa impostando il valore del Registro di sistema su 1.
Passaggio 1: Installare l'aggiornamento di Windows
Installare l'aggiornamento di Windows del 12 gennaio 2021 o un aggiornamento di Windows successivo in tutti i dispositivi client e server.
Aggiornamenti del 12 gennaio 2021
| Prodotto Windows Server | KB # | Tipo di aggiornamento |
|---|---|---|
| Windows Server, versione 20H2 (Installazione Server Core) | 4598242 | Aggiornamento di sicurezza |
| Windows Server, versione 2004 (installazione Server Core) | 4598242 | Aggiornamento di sicurezza |
| Windows Server, versione 1909 (installazione Server Core) | 4598229 | Aggiornamento di sicurezza |
| Windows Server, versione 1903 (installazione Server Core) | 4598229 | Aggiornamento di sicurezza |
| Windows Server 2019 (installazione Server Core) | 4598230 | Aggiornamento di sicurezza |
| Windows Server 2019 | 4598230 | Aggiornamento di sicurezza |
| Windows Server 2016 (installazione Server Core) | 4598243 | Aggiornamento di sicurezza |
| Windows Server 2016 | 4598243 | Aggiornamento di sicurezza |
| Windows Server 2012 R2 (installazione Server Core) | 4598285 | Aggiornamento cumulativo mensile |
| 4598275 | Solo sicurezza | |
| Windows Server 2012 R2 | 4598285 | Aggiornamento cumulativo mensile |
| 4598275 | Solo sicurezza | |
| Windows Server 2012 (installazione Server Core) | 4598278 | Aggiornamento cumulativo mensile |
| 4598297 | Solo sicurezza | |
| Windows Server 2012 | 4598278 | Aggiornamento cumulativo mensile |
| 4598297 | Solo sicurezza | |
| Windows Server 2008 R2 Service Pack 1 | 4598279 | Aggiornamento cumulativo mensile |
| 4598289 | Solo sicurezza | |
| Windows Server 2008 Service Pack 2 | 4598288 | Aggiornamento cumulativo mensile |
| 4598287 | Solo sicurezza |
Passaggio 2: Abilitare la modalità di applicazione
Consigli Questa sezione, questo metodo o questa attività contiene le procedure dettagliate che spiegano come modificare il Registro di sistema. Se si apportano modifiche al Registro di sistema in modo errato, potrebbero verificarsi problemi gravi. Assicurarsi, quindi, di seguire attentamente tutti i passaggi. Per una maggiore protezione, eseguire il backup del Registro di sistema prima di modificarlo. in modo che sia possibile ripristinarlo in caso di problemi. Per altre informazioni su come eseguire il backup e il ripristino del Registro di sistema, vedere Come eseguire il backup e il ripristino del Registro di sistema in Windows.
Dopo aver aggiornato tutti i dispositivi client e server, è possibile abilitare la protezione completa distribuendo la modalità di imposizione . A questo scopo, procedere come segue:
- Fare clic con il pulsante destro del mouse su Start, scegliere Esegui, digitare cmd nella casella Esegui , quindi premere Ctrl+Maiusc+Invio.
- Al prompt dei comandi dell'amministratore digitare regedit e premere INVIO.
- Individuare la sottochiave del Registro di sistema seguente:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Fare clic con il pulsante destro del mouse su Stampa, scegliere Nuovo e quindi fare clic su Valore DWORD (32 bit).
- Digitare RpcAuthnLevelPrivacyEnabled e premere INVIO.
- Fare clic con il pulsante destro del mouse su RpcAuthnLevelPrivacyEnabled e quindi scegliere Modifica.
- Nella casella Dati valore digitare 1 e quindi fare clic su OK.
Avvertenza Questo aggiornamento introduce il supporto per il valore del Registro di sistema RpcAuthnLevelPrivacyEnabled per aumentare il livello di autorizzazione per la stampante IRemoteWinspool.
| Sottochiave del Registro di sistema | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| valore | RpcAuthnLevelPrivacyEnabled |
| Tipo di dati | REG_DWORD |
| Dati |
1: abilita la modalità di imposizione . Prima di abilitare la modalità di applicazione per il lato server, assicurarsi che tutti i dispositivi client abbiano installato l'aggiornamento di Windows rilasciato il 12 gennaio 2021 o un aggiornamento di Windows successivo. Questa correzione aumenta il livello di autorizzazione per l'interfaccia RPC IRemoteWinspool della stampante e aggiunge un nuovo valore di criteri e del Registro di sistema sul lato server per imporre al client di utilizzare il nuovo livello di autorizzazione se viene applicata la modalità di imposizione . Se al dispositivo client non è applicato l'aggiornamento della sicurezza del 12 gennaio 2021 o un aggiornamento di Windows successivo, l'esperienza di stampa verrà interrotta quando il client si connette al server tramite l'interfaccia IRemoteWinspool . 0: non consigliato. Disabilita l'aumento del livello di autenticazione per la stampante IRemoteWinspool e i dispositivi non sono protetti. |
| Impostazione predefinita | Comportamento predefinito dopo l'installazione degli aggiornamenti quando la chiave del Registro di sistema non è impostata:
|
| È necessario riavviare? | Sì, è necessario riavviare il dispositivo o riavviare il servizio spooler. |