KB5040268: Come gestire la vulnerabilità di attacco ai pacchetti Access-Request associata a CVE-2024-3596

Si applica a
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Nota

Consigli Alcune versioni di Microsoft Windows hanno raggiunto la fine del supporto. Tieni presente che alcune versioni di Windows potrebbero essere supportate dopo la data di fine del sistema operativo più recente, quando sono disponibili gli aggiornamenti della sicurezza estesi (ESU). Per un elenco dei prodotti che offrono ESU, vedere Domande frequenti sul ciclo di vita - Aggiornamenti della sicurezza estesa.

Registro delle modifiche
Modifica data Descrizione della modifica
1 agosto 2024
  • Piccole modifiche alla formattazione per una migliore leggibilità
  • Nella configurazione "Configurare la verifica dell'attributo Message-Authenticator in tutti i pacchetti di richiesta di accesso nel client" è stata usata la parola "messaggio" invece di "pacchetto"
5 agosto 2024
  • Aggiunto collegamento per il protocollo UDP (User Datagram Protocol)
  • Aggiunta del collegamento per Server dei criteri di rete
6 agosto 2024
  • È stata aggiornata la sezione "Riepilogo" per indicare che queste modifiche sono incluse negli aggiornamenti di Windows datati a partire dal 9 luglio 2024
  • Sono stati aggiornati i punti elenco nella sezione "Azione" per indicare che è consigliabile attivare le opzioni. Queste opzioni sono disattivate per impostazione predefinita.
  • Aggiunta una nota alla sezione "Eventi aggiunti da questo aggiornamento" per indicare che gli ID evento vengono aggiunti al server Server dei criteri di rete dagli aggiornamenti di Windows datati il 9 luglio 2024 o dopo

Sommario

Riepilogo

Gli aggiornamenti di Windows datati a partire dal 9 luglio 2024 risolvono una vulnerabilità di sicurezza nel protocollo RADIUS (Remote Authentication Dial-In User Service) correlata ai problemi di collisione MD5 . A causa dei deboli controlli di integrità in MD5, un utente malintenzionato potrebbe manomettere i pacchetti per ottenere l'accesso non autorizzato. La vulnerabilità MD5 rende il traffico RADIUS basato su UDP (User Datagram Protocol) su Internet non sicuro contro la falsificazione o la modifica dei pacchetti durante il transito.

Per ulteriori informazioni su questa vulnerabilità, vedere CVE-2024-3596 e il whitepaper RADIUS AND MD5 COLLISION ATTACKS.

NOTA BENE Questa vulnerabilità richiede l'accesso fisico alla rete RADIUS e al Server dei criteri di rete. Pertanto, i clienti che hanno protetto le reti RADIUS non sono vulnerabili. Inoltre, la vulnerabilità non si applica quando si verifica la comunicazione RADIUS tramite VPN.

Entrare in azione

Per proteggere l'ambiente, si consiglia di abilitare le seguenti configurazioni. Per ulteriori informazioni, vedere la sezione Configurazioni .
  • Impostare l'attributo Message-Authenticator nei pacchetti di richiesta di accesso . Assicurarsi che tutti i pacchetti di richieste di accesso includano l'attributo Message-Authenticator . Per impostazione predefinita, l'opzione per impostare l'attributo Message-Authenticator è disattivata. È consigliabile attivare questa opzione.
  • Verificare l'attributo Message-Authenticator nei pacchetti di richiesta di accesso . Prendere in considerazione l'applicazione della convalida dell'attributo Message-Authenticator sui pacchetti di richiesta di accesso . I pacchetti di richiesta di accesso privi di questo attributo non verranno elaborati. Per impostazione predefinita, i messaggi di richiesta di accesso devono contenere l'opzione dell'attributo message-authenticator è disattivata. È consigliabile attivare questa opzione.
  • Verificare l'attributo Message-Authenticator nei pacchetti Access-Request , se l'attributo Proxy-State è presente. Facoltativamente, abilitare l'opzione limitProxyState se non è possibile applicare la convalida dell'attributo Message-Authenticator su ogni pacchetto di richiesta di accesso . limitProxyState impone l'eliminazione dei pacchetti di richiesta di accesso contenenti l'attributo Proxy-state senza l'attributo Message-Authenticator . Per impostazione predefinita, l'opzione limitproxystate è disattivata. È consigliabile attivare questa opzione.
  • Verificare l'attributo Message-Authenticator nei pacchetti di risposta RADIUS: Access-Accept, Access-Reject e Access-Challenge. Abilitare l'opzione requireMsgAuth per imporre l'eliminazione dei pacchetti di risposta RADIUS dai server remoti senza l'attributo Message-Authenticator . Per impostazione predefinita, l'opzione requiremsgauth è disattivata. È consigliabile attivare questa opzione.

Eventi aggiunti da questo aggiornamento

Per ulteriori informazioni, vedere la sezione Configurazioni .

Nota

Avvertenza Questi ID evento vengono aggiunti al server Server dei criteri di rete dagli aggiornamenti di Windows datati il 9 luglio 2024 o successivi.

ID evento: 4418

Il pacchetto Access-Request è stato scartato perché conteneva l'attributo Proxy-State ma non l'attributo Message-Authenticator . È consigliabile modificare il client RADIUS per includere l'attributo Message-Authenticator . In alternativa, aggiungere un'eccezione per il client RADIUS usando la configurazione limitProxyState .

Registro eventi Sistema
Tipo di evento Errore
Origine evento Server dei criteri di rete
ID evento 4418
Testo dell'evento È stato ricevuto un messaggio Access-Request dal nome IP del client <> RADIUS contenente un attributo Proxy-State, ma non un attributo Message-Authenticator. Di conseguenza, la richiesta è stata abbandonata. L'attributo Message-Authenticator è obbligatorio per motivi di sicurezza. Per altre informazioni, vedere https://support.microsoft.com/help/5040268.
ID evento: 4419

Si tratta di un evento di controllo per i pacchetti di richiesta di accesso senza l'attributo Message-Authenticator in presenza di Proxy-State. È consigliabile modificare il client RADIUS per includere l'attributo Message-Authenticator . Il pacchetto RADIUS verrà scartato una volta abilitata la configurazione limitproxystate .

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Server dei criteri di rete
ID evento 4419
Testo dell'evento È stato ricevuto un messaggio Access-Request dal nome IP del client <> RADIUS contenente un attributo Proxy-State, ma non un attributo Message-Authenticator. La richiesta è attualmente consentita poiché limitProxyState è configurato in modalità Audit. Per altre informazioni, vedere https://support.microsoft.com/help/5040268.
ID evento: 4420

Questo è un evento di controllo per i pacchetti di risposta RADIUS ricevuti senza l'attributo Message-Authenticator nel proxy. È consigliabile modificare il server RADIUS specificato per l'attributo Message-Authenticator . Il pacchetto RADIUS verrà scartato una volta abilitata la configurazione requiremsgauth .

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Server dei criteri di rete
ID evento 4420
Testo dell'evento Il proxy RADIUS ha ricevuto una risposta dal server <ip/name> con un attributo Message-Authenticator mancante. La risposta è attualmente consentita poiché requireMsgAuth è configurato in modalità Audit. Per altre informazioni, vedere https://support.microsoft.com/help/5040268.
ID evento: 4421

Questo evento viene registrato durante l'avvio del servizio quando le impostazioni consigliate non sono configurate. Valutare l'abilitazione delle impostazioni se la rete RADIUS non è sicura. Per le reti sicure, questi eventi possono essere ignorati.

Registro eventi Sistema
Tipo di evento Avviso
Origine evento Server dei criteri di rete
ID evento 4421
Testo dell'evento La configurazione di RequireMsgAuth e/o limitProxyState è in <modalità Disable/Audit> . Queste impostazioni devono essere configurate in modalità Abilita per motivi di sicurezza. Per altre informazioni, vedere https://support.microsoft.com/help/5040268.

Configurazioni

Configura l'invio dell'attributo Message-Authenticator in tutti i pacchetti di richiesta di accesso sul server

Questa configurazione consente al proxy Server dei criteri di rete di iniziare a inviare l'attributo Message-Authenticator in tutti i pacchetti di richiesta di accesso . Per abilitare questa configurazione, usare uno dei metodi seguenti.

Metodo 1: utilizzare Microsoft Management Console (MMC) Server dei criteri di rete

Per utilizzare la MMC Server dei criteri di rete, attenersi alla seguente procedura:

  1. Aprire l'interfaccia utente di Server dei criteri di rete sul server.
  2. Aprire i gruppi di server Radius remoti.
  3. Selezionare Server Radius.
  4. Passare ad Autenticazione/Accounting.
  5. Fare clic per selezionare la casella di controllo La richiesta deve contenere l'attributo Message-Authenticator .

Metodo 2: utilizzare il comando netsh

Per usare netsh, esegui il comando seguente:

Nota

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Per ulteriori informazioni, vedere Comandi del gruppo di server RADIUS remoto.

Configurare la verifica dell'attributo Message-Authenticator in tutti i pacchetti di richiesta di accesso nel client

Questa configurazione richiede l'attributo Message-Authenticator in tutti i pacchetti di richiesta di accesso e scarta il pacchetto se assente.

Metodo 1: utilizzare Microsoft Management Console (MMC) Server dei criteri di rete

Per utilizzare la MMC Server dei criteri di rete, attenersi alla seguente procedura:

  1. Aprire l'interfaccia utente di Server dei criteri di rete sul server.
  2. Aprire i client Radius.
  3. Selezionare Client Radius.
  4. Passare a Impostazioni avanzate.
  5. Fare clic per selezionare la casella di controllo I messaggi di richiesta di accesso devono contenere l'attributo message-authenticator .

Per ulteriori informazioni, vedere Configurazione dei client RADIUS.

Metodo 2: usare il comando netsh

Per usare netsh, esegui il comando seguente:

Nota

netsh nps set client name = <client name> requireauthattrib = yes

Per ulteriori informazioni, vedere Comandi del gruppo di server RADIUS remoto.

Configurare limitProxyState per tutti i client

Questa configurazione consente al Server dei criteri di rete di eliminare i pacchetti di richiesta di accesso potenzialmente vulnerabili che contengono un attributo di stato proxy , ma non includono un attributo di autenticazione messaggio . Questa configurazione supporta tre modalità:

  • Controllo
  • Enable
  • Disable

In modalità Audit viene registrato un evento di avviso (ID evento: 4419), ma la richiesta viene comunque elaborata. Usare questa modalità per identificare le entità non conformi che inviano le richieste.

Usare il comando netsh per configurare, abilitare e aggiungere un'eccezione in base alle esigenze.

  1. Per configurare i client in modalità Audit , eseguire il comando seguente:

    Nota

    netsh nps set limitproxystate all = "audit"

  2. Per configurare i client in modalità Abilita , eseguire il comando seguente:

    Nota

    netsh nps set limitproxystate all = "enable"

  3. Per aggiungere un'eccezione per escludere un client dalla convalida limitProxystate , esegui il comando seguente:

    Nota

    netsh nps set limitProxyState name = <Nome client> exception = "Sì"

Configurare requiremsgauth per i server remoti

Questa configurazione consente al proxy Server dei criteri di rete di eliminare i messaggi di risposta potenzialmente vulnerabili senza l'attributo Message-Authenticator . Questa configurazione supporta tre modalità:

  • Controllo
  • Enable
  • Disable

In modalità Audit viene registrato un evento di avviso (ID evento: 4420), ma la richiesta viene comunque elaborata. Usa questa modalità per identificare le entità non conformi che inviano le risposte.

Usare il comando netsh per configurare, abilitare e aggiungere un'eccezione in base alle esigenze.

  1. Per configurare i server in modalità Audit , eseguire il comando seguente:

    Nota

    netsh nps set requiremsgauth all = "audit"

  2. Per abilitare le configurazioni per tutti i server, eseguire il comando seguente:

    Nota

    netsh nps set requiremsgauth all = "enable"

  3. Per aggiungere un'eccezione per escludere un server dalla convalida requireauthmsg , eseguire il comando seguente:

    Nota

    netsh nps set requiremsgauth remoteservergroup = <remote server group name> address = <server address> exception = "yes"

Domande frequenti

Cosa occorre fare se si rilevano errori di richiesta VPN dopo l'abilitazione della configurazione a causa di perdite di messaggi?

Verificare la presenza di eventi correlati negli eventi del modulo Server dei criteri di rete. È consigliabile aggiungere eccezioni o modifiche alla configurazione per i client/server interessati.

Sono necessarie modifiche alla configurazione o azioni se la rete RADIUS è protetta?

No, le configurazioni descritte in questo articolo sono consigliate per le reti non protette.

Riferimenti

Descrizione della terminologia standard utilizzata per descrivere gli aggiornamenti software Microsoft

Dichiarazione di non responsabilità sulle informazioni di terze parti

I prodotti di terze parti descritti in questo articolo sono realizzati da società indipendenti da Microsoft. Non forniamo alcuna garanzia, implicita o di altro tipo, sulle prestazioni o sull'affidabilità di questi prodotti.

Forniamo informazioni di contatto di terze parti per aiutarti a trovare il supporto tecnico. Le informazioni di contatto sono soggette a modifica senza preavviso. Non garantiamo l'accuratezza delle informazioni di contatto di terze parti.