KB5040268: CVE-2024-3596 に関連付けられている Access-Request のパケット攻撃の脆弱性を管理する方法

適用先
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

大事な Microsoft Windows の特定のバージョンがサポート終了に達しました。 Windows の一部のバージョンは、拡張セキュリティ更新プログラム (ESU) が利用可能な最新の Windows オペレーティング システム終了日を過ぎてサポートされる場合があることに注意してください。 ESU を提供する製品の一覧については、「ライフサイクル FAQ - 拡張セキュリティ Updates」を参照してください。

変更ログ
日付の変更 説明の変更
2024 年 8 月 1 日
  • 読みやすくするための軽微な書式設定の変更
  • "クライアント上のすべての Access-Request パケットで Message-Authenticator 属性の検証を構成する" 構成では、"packet" ではなく "message" という単語が使用されました
2024 年 8 月 5 日
  • ユーザー データグラム プロトコル (UDP) のリンクを追加しました
  • ネットワーク ポリシー サーバー (NPS) のリンクを追加しました
2024 年 8 月 6 日
  • これらの変更が 2024 年 7 月 9 日以降の Windows 更新プログラムに含まれていることを示す [概要] セクションを更新しました
  • [アクションの実行] セクションの箇条書きを更新し、オプションをオンにすることをお勧めします。 これらのオプションは既定でオフになっています。
  • 2024 年 7 月 9 日以降の Windows 更新プログラムによってイベント ID が NPS サーバーに追加されていることを示すメモを [この更新プログラムによって追加されたイベント] セクションに追加しました

目次

概要

2024 年 7 月 9 日以降の Windows 更新プログラムは、 MD5 の競合の問題に関連するリモート認証ダイヤルイン ユーザー サービス (RADIUS) プロトコルのセキュリティの脆弱性に対処します。 MD5 の整合性チェックが弱いため、攻撃者は不正アクセスをするためにパケットを改ざんする可能性があります。 MD5 の脆弱性により、パケット フォージェリや転送中の変更に対して、インターネット経由の ユーザー データグラム プロトコル (UDP) ベースの RADIUS トラフィックがセキュリティで保護されなくなります。

この脆弱性の詳細については、 CVE-2024-3596 とホワイト ペーパー 「RADIUS および MD5 COLLISION ATTACKS」を参照してください。

メモ この脆弱性は、RADIUS ネットワークと ネットワーク ポリシー サーバー (NPS) への物理的なアクセスを必要とします。 そのため、RADIUS ネットワークをセキュリティで保護しているお客様は脆弱ではありません。 また、RADIUS 通信が VPN 経由で行われる場合、この脆弱性は適用されません。

アクションを行う

環境を保護するために、次の構成を有効にすることをお勧めします。 詳細については、「構成」セクションを参照してください。
  • Access-Request パケットで Message-Authenticator 属性を設定します。 すべての Access-Request パケットに Message-Authenticator 属性が含まれていることを確認します。 既定では、 Message-Authenticator 属性を設定するオプションはオフになっています。 このオプションをオンにすることをお勧めします。
  • Access-Request パケットの Message-Authenticator 属性を確認します。 Access-Request パケットで Message-Authenticator 属性の検証を強制することを検討してください。 この属性を持たない Access-Request パケットは処理されません。 既定では、 Access-Request メッセージには、メッセージ認証属性 オプションがオフになっている必要があります。 このオプションをオンにすることをお勧めします。
  • Proxy-State 属性が存在する場合は、Access-Request パケットのMessage-Authenticator 属性を確認します。 必要に応じて、access-Request パケットごとに Message-Authenticator 属性の検証を適用できない場合は、limitProxyState オプションを有効にします。 limitProxyState は、Message-Authenticator 属性を持たないプロキシ状態属性を含む Access-Request パケットの削除を強制します。 既定では、 limitproxystate オプションはオフになっています。 このオプションをオンにすることをお勧めします。
  • RADIUS 応答パケットの Message-Authenticator 属性 (Access-AcceptAccess-RejectAccess-Challenge) を確認します。 requireMsgAuth オプションを有効にして、Message-Authenticator 属性を持たないリモート サーバーからの RADIUS 応答パケットの削除を強制します。 既定では、 requiremsgauth オプションはオフになっています。 このオプションをオンにすることをお勧めします。

この更新プログラムによって追加されたイベント

詳細については、「構成」セクションを参照してください。

メモ これらのイベント ID は、2024 年 7 月 9 日以降の Windows 更新プログラムによって NPS サーバーに追加されます。

イベント ID: 4418

Access-Request パケットは、Proxy-State 属性が含まれていたが、Message-Authenticator 属性がないために破棄されました。 Message-Authenticator 属性を含めるように RADIUS クライアントを変更することを検討してください。 または、limitProxyState 構成を使用して RADIUS クライアントの例外を追加します。

イベント ログ システム
イベントの種類 エラー
イベント ソース NPS
イベント ID 4418
イベント テキスト Access-Request メッセージは、Proxy-State 属性を含む RADIUS クライアント <ip/name> から受信されましたが、Message-Authenticator 属性は含まれていませんでした。 その結果、要求は破棄されました。 セキュリティのために、Message-Authenticator 属性は必須です。 詳細については、「https://support.microsoft.com/help/5040268」を参照してください。
イベント ID: 4419

これは、Proxy-State が存在する Message-Authenticator 属性を持たない Access-Request パケットの監査イベントです。 Message-Authenticator 属性を含めるように RADIUS クライアントを変更することを検討してください。 RADIUS パケットは、limitproxystate 構成が有効になると破棄されます。

イベント ログ システム
イベントの種類 警告
イベント ソース NPS
イベント ID 4419
イベント テキスト Access-Request メッセージは、Proxy-State 属性を含む RADIUS クライアント <ip/name> から受信されましたが、Message-Authenticator 属性は含まれていませんでした。 limitProxyState が監査モードで構成されているため、要求は現在許可されています。 詳細については、「https://support.microsoft.com/help/5040268」を参照してください。
イベント ID: 4420

これは、プロキシで Message-Authenticator 属性を指定せずに受信した RADIUS 応答パケットの監査イベントです。 Message-Authenticator 属性に指定された RADIUS サーバーを変更することを検討してください。 RADIUS パケットは、requiremsgauth 構成が有効になると破棄されます。

イベント ログ システム
イベントの種類 警告
イベント ソース NPS
イベント ID 4420
イベント テキスト RADIUS プロキシは、Message-Authenticator 属性が見つからないサーバー <ip/name> からの応答を受信しました。 requireMsgAuth が監査モードで構成されているため、応答は現在許可されています。 詳細については、「https://support.microsoft.com/help/5040268」を参照してください。
イベント ID: 4421

このイベントは、推奨設定が構成されずに、サービスが開始された時にログに記録されます。 RADIUS ネットワークがセキュリティで保護されていない場合は、設定を有効にすることを検討してください。 セキュリティで保護されたネットワークの場合、これらのイベントは無視できます。

イベント ログ システム
イベントの種類 警告
イベント ソース NPS
イベント ID 4421
イベント テキスト RequireMsgAuth または limitProxyState 構成は、<Disable/Audit> モードです。 セキュリティのために、これらの設定は有効モードで構成する必要があります。 詳細については、「https://support.microsoft.com/help/5040268」を参照してください。

構成

サーバー上のすべての Access-Request パケットで Message-Authenticator 属性 送信を構成する

この構成により、NPS プロキシは、すべての Access-Request パケットで Message-Authenticator 属性の送信を開始できます。 この構成を有効にするには、次のいずれかの方法を使用します。

方法 1: NPS Microsoft 管理コンソール (MMC) を使用する

NPS MMC を使用するには、次の手順を実行します:

  1. サーバーで NPS ユーザー インターフェイス (UI) を開きます。
  2. リモート [Radius サーバー グループ] を開きます。
  3. [Radius サーバー] を選択します。
  4. [認証/アカウンティング] に移動します。
  5. [要求に Message-Authenticator 属性が含まれている必要があります] チェック ボックスをオンにします。

方法 2: netsh コマンドを使用する

netsh を使用するには、次のコマンドを実行します:

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

詳細については、「 リモート RADIUS サーバー グループ コマンド」を参照してください。

クライアント上のすべての Access-Request パケットで Message-Authenticator 属性 検証を構成する

この構成では、すべての Access-Request パケットに Message-Authenticator 属性を必要とし、存在しない場合はパケットを破棄します。

方法 1: NPS Microsoft 管理コンソール (MMC) を使用する

NPS MMC を使用するには、次の手順を実行します:

  1. サーバーで NPS ユーザー インターフェイス (UI) を開きます。
  2. [Radius クライアント] を開きます。
  3. [Radius クライアント] を選択します。
  4. [詳細設定] に移動します。
  5. [Access-Request メッセージに message-authenticator 属性を含める必要があります] チェックボックスをオンにします。

詳細については、「 RADIUS クライアントの構成」を参照してください。

方法 2: netsh コマンドを使用する

netsh を使用するには、次のコマンドを実行します:

netsh nps set client name = <client name> requireauthattrib = yes

詳細については、「 リモート RADIUS サーバー グループ コマンド」を参照してください。

すべてのクライアントに limitproxystate を構成する

この構成により、NPS サーバーは、Proxy-State 属性を含むが、Message-Authenticator 属性を含まない潜在的に脆弱な Access-Request パケットを破棄できます。 この構成では、次の 3 つのモードがサポートされます:

  • 監査
  • Enable
  • 無効にする

Audit モードでは、警告イベント (イベント ID: 4419) がログに記録されますが、要求は引き続き処理されます。 このモードを使用して、要求を送信する非準拠エンティティを識別します。

netsh コマンドを使用して、必要に応じて例外を構成、有効化、追加します。

  1. クライアントを Audit モードで構成するには、次のコマンドを実行します:

    netsh nps set limitproxystate all = "audit"

  2. Enable モードでクライアントを構成するには、次のコマンドを実行します。

    netsh nps set limitproxystate all = "enable"

  3. limitProxystate 検証からクライアントを除外する例外を追加するには、次のコマンドを実行します。

    netsh nps set limitproxystate name = <client name> exception = "Yes"

リモート サーバーの requiremsgauth を構成する

この構成により、NPS プロキシは、 Message-Authenticator 属性を持たない、潜在的に脆弱な応答メッセージを破棄できます。 この構成では、次の 3 つのモードがサポートされます:

  • 監査
  • Enable
  • Disable

Audit モードでは、警告イベント (イベント ID: 4420) がログに記録されますが、要求は引き続き処理されます。 このモードを使用して、応答を送信する非準拠エンティティを識別します。

netsh コマンドを使用して、必要に応じて例外を構成、有効化、追加します。

  1. Audit モードでサーバーを構成するには、次のコマンドを実行します:

    netsh nps set requiremsgauth all = "audit"

  2. すべてのサーバーの構成を有効にするには、次のコマンドを実行します:

    netsh nps set requiremsgauth all = "enable"

  3. サーバーを requireauthmsg 検証から除外する例外を追加するには、次のコマンドを実行します:

    netsh nps set requiremsgauth remoteservergroup = <リモート サーバー グループ名> address = <server address> exception = "yes"

よく寄せられる質問

メッセージの削除が原因で構成の有効化が発生した後に VPN 要求エラーが発生した場合はどうすればよいですか?

NPS モジュール イベントで関連イベントを確認します。 影響を受けているクライアント/サーバーの例外または構成の調整を追加することを検討してください。

RADIUS ネットワークがセキュリティで保護されている場合は、構成の変更やアクションが必要ですか?

いいえ。この記事で説明する構成は、セキュリティで保護されていないネットワークに対して推奨されるものです。

関連情報

Microsoft のソフトウェア更新の説明で使用される一般的な用語の解説

サード パーティの情報に関する免責事項

この資料に記載されているサードパーティ製品は、マイクロソフトと関連のない他社の製品です。 明示的か黙示的かにかかわらず、これらの製品のパフォーマンスや信頼性についてマイクロソフトはいかなる責任も負わないものとします。

Microsoft は、ユーザーがテクニカル サポートを見つけるため、サード パーティの連絡先を提供しています。 将来予告なしに変更されることがあります。 Microsoft は、サード パーティの連絡先情報の正確性を保証していません。