KB5021130: Come gestire le modifiche al protocollo Netlogon relative a CVE-2022-38023

Si applica a
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Registro delle modifiche

Modifica 1: 5 aprile 2023: Spostata la fase "Applicazione per impostazione predefinita" della chiave del Registro di sistema dall'11 aprile 2023 al 13 giugno 2023 nella sezione "Tempistica degli aggiornamenti per risolvere il problema CVE-2022-38023".

Modifica 2: 20 aprile 2023: È stato rimosso il riferimento impreciso all'oggetto Criteri di gruppo "Controller di dominio: consenti connessioni al canale sicuro Netlogon vulnerabile" nella sezione "Impostazioni chiave del Registro di sistema".

Modifica 3: 19 giugno 2023:
  • Aggiunta una nota "importante" alla sezione "Impostazioni della chiave del Registro di sistema".
  • Aggiunta una "Nota" alla sezione "Eventi di Windows correlati a CVE-2022-38023".
  • Aggiunta di due nuove domande e risposte alla sezione "Domande frequenti (FAQ)".

Contenuto dell'articolo

Riepilogo

Gli aggiornamenti di Windows dell'8 novembre 2022 e successivi risolvono i punti deboli del protocollo Netlogon quando viene utilizzata la firma RPC invece del sigillo RPC. Ulteriori informazioni sono disponibili in CVE-2022-38023 .

L'interfaccia RPC (Remote Procedure Call) del protocollo remoto Netlogon viene utilizzata principalmente per mantenere la relazione tra un dispositivo e il suo dominio e le relazioni tra i controller di dominio (DC) e i domini.

Questo aggiornamento protegge i dispositivi Windows da CVE-2022-38023 per impostazione predefinita.  Per i client e i controller di dominio di terze parti, l'aggiornamento è in modalità compatibilità per impostazione predefinita e consente connessioni vulnerabili da tali client. Fai riferimento alla sezione relativa alle impostazioni della chiave del Registro di sistema per la procedura di passaggio alla modalità di imposizione.

Per proteggere l'ambiente, installare l'aggiornamento di Windows datato 8 novembre 2022 o un aggiornamento Windows successivo in tutti i dispositivi, inclusi i controller di dominio.

Consigli A partire da giugno 2023, la modalità di applicazione sarà abilitata in tutti i controller di dominio Windows e bloccherà le connessioni vulnerabili da dispositivi non conformi.  Al momento non potrai disabilitare l'aggiornamento, ma potresti tornare all'impostazione Modalità compatibilità. La modalità compatibilità sarà rimossa a luglio 2023, come indicato nella sezione Tempistica degli aggiornamenti per risolvere la vulnerabilità Netlogon CVE-2022-38023 .

Tempistica degli aggiornamenti per risolvere il problema CVE-2022-38023

Gli aggiornamenti verranno rilasciati in diverse fasi: la fase iniziale per gli aggiornamenti rilasciati a partire dall'8 novembre 2022 e la fase di applicazione per gli aggiornamenti rilasciati a partire dall'11 luglio 2023.

8 novembre 2022: fase di distribuzione iniziale

La fase di distribuzione iniziale inizia con gli aggiornamenti rilasciati l'8 novembre 2022 e prosegue con gli aggiornamenti Windows successivi fino alla fase di imposizione. Gli aggiornamenti di Windows a partire dall'8 novembre 2022 risolvono la vulnerabilità di aggiramento della sicurezza CVE-2022-38023 applicando il sigillo RPC su tutti i client Windows.

Per impostazione predefinita, i dispositivi sono impostati in modalità compatibilità. I controller di dominio Windows richiederanno che i client Netlogon utilizzino il sigillo RPC se eseguono Windows o se agiscono come controller di dominio o come account di trust.

11 aprile 2023 - Fase iniziale di applicazione

Gli aggiornamenti di Windows rilasciati a partire dall'11 aprile 2023 rimuoveranno la possibilità di disabilitare il sigillo RPC impostando il valore 0 alla sottochiave del registro di sistema RequireSeal .

13 giugno 2023 - Applicazione per impostazione predefinita

La sottochiave del Registro di sistema RequireSeal verrà spostata in modalità Applicata, a meno che gli amministratori non configurino esplicitamente la modalità Compatibilità. Alle connessioni vulnerabili da tutti i client, incluse quelle di terze parti, verrà negata l'autenticazione. Vedere Cambiamento 1.

11 luglio 2023 - Fase di applicazione

Gli aggiornamenti di Windows rilasciati l'11 luglio 2023 rimuoveranno la possibilità di impostare il valore 1 alla sottochiave del Registro di sistema RequireSeal . Ciò abilita la fase di applicazione di CVE-2022-38023.

Impostazioni della chiave del Registro di sistema

Dopo l'installazione degli aggiornamenti di Windows datati o successivi all'8 novembre 2022, è disponibile la sottochiave del Registro di sistema seguente per il protocollo Netlogon nei controller di dominio Windows.

Nota

CONSIGLI Questo aggiornamento, così come le future modifiche dell'imposizione, non aggiungono o rimuovono automaticamente la sottochiave del Registro di sistema "RequireSeal". Questa sottochiave del Registro di sistema deve essere aggiunta manualmente per poter essere letta. Vedere Cambiamento 3.

Sottochiave RequireSeal

Chiave del Registro di sistema HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters
valore RequireSeal
Tipo di dati REG_DWORD
Dati 0 – Disabilitato
1 - Modalità compatibilità. I controller di dominio Windows richiederanno che i client Netlogon utilizzino il sigillo RPC se eseguono Windows o se agiscono come controller di dominio o account Trust.
2 - Modalità di esecuzione. Tutti i client devono utilizzare il sigillo RPC. Vedere Cambiamento 2.
È necessario riavviare il computer? No

Nota

NOTA BENE Gli eventi seguenti hanno un buffer di 1 ora in cui gli eventi duplicati che contengono le stesse informazioni vengono eliminati durante tale buffer.

Il servizio Netlogon ha rilevato un client che utilizza la firma RPC anziché la sigillatura RPC
Registro eventi Sistema
Tipo di evento Errore
Origine evento NETLOGON
ID evento 5838
Testo dell'evento Il servizio Netlogon ha rilevato un client che utilizzava la firma RPC invece della sigillatura RPC.

Se questo messaggio di errore viene visualizzato nei registri eventi, è necessario eseguire le azioni seguenti per risolvere l'errore di sistema:

Il servizio Netlogon ha rilevato un trust utilizzando la firma RPC anziché il sigillo RPC
Registro eventi Sistema
Tipo di evento Errore
Origine evento NETLOGON
ID evento 5839
Testo dell'evento Il servizio Netlogon ha rilevato un trust utilizzando la firma RPC anziché il sigillo RPC.
Il servizio Netlogon ha creato un canale sicuro con un client che utilizza RC4
Registro eventi Sistema
Tipo di evento Avviso
Origine evento NETLOGON
ID evento 5840
Testo dell'evento Il servizio Netlogon ha creato un canale sicuro con un client con RC4.

Se si trova l'evento 5840, questo è un segno che un client nel dominio sta utilizzando una crittografia debole.

Il servizio Netlogon ha negato l'uso di RC4 a un client a causa dell'impostazione 'RejectMd5Clients'
Registro eventi Sistema
Tipo di evento Errore
Origine evento NETLOGON
ID evento 5841
Testo dell'evento Il servizio Netlogon ha negato l'utilizzo di RC4 da parte di un client a causa dell'impostazione 'RejectMd5Clients'.

Se si trova l'evento 5841, questo è un segno che il valore RejectMD5Clients è impostato su TRUE .

La chiave RejectMD5Clients è una chiave preesistente nel servizio Netlogon. Per altre informazioni, vedere la descrizione RejectMD5Clients del modello di dati astratti.

Domande frequenti

Chi è vulnerabile al problema elencato in CVE-2022-38023?

Tutti gli account computer collegati al dominio sono interessati da questo CVE. Gli eventi mostreranno chi è più interessato da questo problema dopo l'installazione degli aggiornamenti di Windows dell'8 novembre 2022 o successivi, consultare la sezione Errori del registro eventi per risolvere i problemi.

Per facilitare il rilevamento dei client meno recenti che non usano la crittografia più forte disponibile, questo aggiornamento introduce registri eventi per i client che usano RC4.

Che cos'è la firma RPC e la sigillatura RPC?

La firma RPC avviene quando il protocollo Netlogon utilizza RPC per firmare i messaggi inviati in rete. La sigillatura RPC avviene quando il protocollo Netlogon firma e crittografa i messaggi inviati in rete.

In che modo i controller di dominio Windows determinano se un client Netlogon esegue Windows?

Controller di dominio Windows: determinare se un client Netlogon esegue Windows eseguendo una query sull'attributo "OperatingSystem" in Active Directory per il client Netlogon e verificando le stringhe seguenti:

  • "Windows", "Hyper-V Server" e "Azure Stack HCI"

Non è consigliabile né supportare la modifica di questo attributo da parte dei client Netlogon o degli amministratori di dominio in un valore non rappresentativo del sistema operativo in esecuzione nel client Netlogon. L'utente deve essere consapevole del fatto che potremmo modificare i criteri di ricerca in qualsiasi momento. Vedere Cambiamento 3.

La fase di applicazione rifiuterà i client Netlogon RC4?

La fase di applicazione non rifiuta i client Netlogon in base al tipo di crittografia utilizzata dai client. Rifiuterà i client Netlogon solo se eseguono la firma RPC invece del sigillo RPC. Il rifiuto dei client Netlogon RC4 si basa sulla chiave del registro di sistema "RejectMd5Clients" disponibile per i controller di dominio Windows di Windows Server 2008 R2 e versioni successive. La fase di applicazione per questo aggiornamento non modifica il valore "RejectMd5Clients". È consigliabile che i clienti abilitino il valore "RejectMd5Clients" per una maggiore sicurezza nei domini. Vedere Cambiamento 3.

Glossario

AES

Advanced Encryption Standard (AES) è una crittografia a blocchi che sostituisce lo Standard di crittografia dei dati (DES). AES può essere utilizzato per proteggere i dati elettronici. L'algoritmo AES può essere utilizzato per crittografare (cifrare) e decrittografare (decifrare) le informazioni. La crittografia converte i dati in una forma incomprensibile chiamata testo cifrato; La decrittografia del testo crittografato converte i dati nel loro formato originale, chiamato testo non crittografato. AES viene utilizzato nella crittografia a chiave simmetrica, ovvero la stessa chiave viene utilizzata per le operazioni di crittografia e decrittografia. È anche un cifrario a blocchi, il che significa che opera su blocchi di testo in chiaro e testo cifrato a dimensione fissa e richiede che la dimensione del testo non crittografato e del testo crittografato sia un multiplo esatto di questa dimensione del blocco. AES è anche noto come algoritmo di crittografia simmetrica Rijndael [FIPS197].

Netlogon

In un ambiente di sicurezza di rete compatibile con il sistema operativo Windows NT, il componente responsabile delle funzioni di sincronizzazione e manutenzione tra un controller di dominio primario (PDC) e un controller di dominio di backup (BDC). Netlogon è un precursore del protocollo del server di replica delle directory (DRS). L'interfaccia RPC (Remote Procedure Call) del protocollo remoto Netlogon viene utilizzata principalmente per mantenere la relazione tra un dispositivo e il suo dominio e le relazioni tra i controller di dominio (DC) e i domini. Per ulteriori informazioni, vedere Protocollo remoto Netlogon.

RC4-HMAC

RC4-HMAC (RC4) è un algoritmo di crittografia simmetrica a chiave variabile. Per ulteriori informazioni, vedere la sezione 17.1 di [SCHNEIER ].

Canale sicuro

Connessione RPC (Authenticated Remote Procedure Call) tra due computer in un dominio con un contesto di protezione stabilito utilizzata per la firma e la crittografia dei pacchetti RPC .