요약
CredSSP(자격 증명 보안 지원 공급자 프로토콜)는 다른 애플리케이션에 대한 인증 요청을 처리하는 인증 공급자입니다.
원격 코드 실행 취약성은 패치되지 않은 버전의 CredSSP에 있습니다. 이 취약성을 성공적으로 악용한 공격자는 사용자 자격 증명을 릴레이하여 대상 시스템에서 코드를 실행할 수 있습니다. 인증을 위해 CredSSP에 의존하는 모든 애플리케이션은 이러한 유형의 공격에 취약할 수 있습니다.
이 보안 업데이트는 인증 프로세스 중에 CredSSP가 요청의 유효성을 검사하는 방법을 수정하여 취약성을 해결합니다.
취약성에 대한 자세한 내용은 CVE-2018-0886을 참조하세요.
업데이트
2018년 3월 13일
2018년 3월 13일 초기 릴리스는 영향을 받는 모든 플랫폼에 대해 CredSSP 인증 프로토콜 및 원격 데스크톱 클라이언트를 업데이트합니다.
완화는 적합한 모든 클라이언트 및 서버 운영 체제에 업데이트를 설치한 다음 포함된 그룹 정책 설정 또는 레지스트리 기반 등가를 사용하여 클라이언트 및 서버 컴퓨터에서 설정 옵션을 관리하는 것으로 구성됩니다. 관리자는 정책을 적용하고 가능한 한 빨리 클라이언트 및 서버 컴퓨터에서 "업데이트된 클라이언트 강제 적용" 또는 "완화됨"으로 설정하는 것이 좋습니다. 이러한 변경 내용을 변경하려면 영향을 받는 시스템을 다시 부팅해야 합니다.
이 문서의 뒷부분에 나오는 호환성 테이블에서 클라이언트와 서버 간의 "차단된" 상호 작용을 초래하는 그룹 정책 또는 레지스트리 설정 쌍에 주의하세요.
2018년 4월 17일
KB 4093120 RDP(원격 데스크톱 클라이언트) 업데이트 업데이트는 업데이트된 클라이언트가 업데이트되지 않은 서버에 연결하지 못할 때 표시되는 오류 메시지를 향상시킵니다.
2018년 5월 8일
기본 설정을 취약 에서 완화됨으로 변경하는 업데이트입니다.
관련 Microsoft 기술 자료 번호는 CVE-2018-0886에 나열됩니다.
기본적으로 이 업데이트가 설치되면 패치된 클라이언트는 패치되지 않은 서버와 통신할 수 없습니다. 이 문서에 설명된 상호 운용성 매트릭스 및 그룹 정책 설정을 사용하여 "허용된" 구성을 사용하도록 설정합니다.
그룹 정책
| 정책 경로 및 설정 이름 | 설명 |
|---|---|
| 정책 경로: 컴퓨터 구성 -> 관리 템플릿 -> 시스템 -> 자격 증명 위임 설정 이름: 암호화 Oracle 수정 |
암호화 oracle 수정 이 정책 설정은 CredSSP 구성 요소(예: 원격 데스크톱 연결)를 사용하는 애플리케이션에 적용됩니다. 일부 버전의 CredSSP 프로토콜은 클라이언트에 대한 암호화 oracle 공격에 취약합니다. 이 정책은 취약한 클라이언트 및 서버와의 호환성을 제어합니다. 이 정책을 사용하면 암호화 oracle 취약성에 대해 원하는 보호 수준을 설정할 수 있습니다. 이 정책 설정을 사용하도록 설정하면 다음 옵션에 따라 CredSSP 버전 지원이 선택됩니다. 강제 업데이트된 클라이언트 – CredSSP를 사용하는 클라이언트 애플리케이션은 안전하지 않은 버전으로 대체될 수 없으며 CredSSP를 사용하는 서비스는 패치되지 않은 클라이언트를 허용하지 않습니다. 참고 이 설정은 모든 원격 호스트가 최신 버전을 지원할 때까지 배포해서는 안 됩니다. 완화– CredSSP를 사용하는 클라이언트 애플리케이션은 안전하지 않은 버전으로 대체될 수 없지만 CredSSP를 사용하는 서비스는 패치되지 않은 클라이언트를 허용합니다. 취약– CredSSP를 사용하는 클라이언트 애플리케이션은 안전하지 않은 버전으로의 대체를 지원하여 원격 서버를 공격에 노출하고 CredSSP를 사용하는 서비스는 패치되지 않은 클라이언트를 허용합니다. |
암호화 Oracle 수정 그룹 정책 클라이언트 및 서버에 적용해야 하는 다음 세 가지 옵션을 지원합니다.
| 정책 설정 | 레지스트리 값 | 클라이언트 동작 | 서버 동작 |
|---|---|---|---|
| 업데이트된 클라이언트 강제 적용 | 0 | CredSSP를 사용하는 클라이언트 애플리케이션 은 안전하지 않은 버전으로 대체될 수 없습니다. | CredSSP를 사용하는 서비스는 패치되지 않은 클라이언트를 허용하지 않습니다 . 참고 이 설정은 모든 Windows 및 타사 CredSSP 클라이언트가 최신 CredSSP 버전을 지원할 때까지 배포해서는 안 됩니다. |
| 완화됨 | 1 | CredSSP를 사용하는 클라이언트 애플리케이션 은 안전하지 않은 버전으로 대체될 수 없습니다. | CredSSP를 사용하는 서비스는 패치되지 않은 클라이언트를 허용 합니다. |
| 취약 | 2 | CredSSP를 사용하는 클라이언트 애플리케이션 은 안전하지 않은 버전으로 대체를 지원하여 원격 서버를 공격에 노출합니다. | CredSSP를 사용하는 서비스는 패치되지 않은 클라이언트를 허용 합니다. |
2018년 5월 8일에 릴리스될 두 번째 업데이트는 기본 동작을 "완화됨" 옵션으로 변경합니다.
참고 암호화 Oracle 수정을 변경하려면 다시 부팅해야 합니다.
레지스트리 값
참고
경고 레지스트리 편집기나 다른 방법을 사용하여 레지스트리를 잘못 수정하면 심각한 문제가 발생할 수 있습니다. 이러한 문제를 해결하기 위해 운영 체제를 다시 설치해야 할 수도 있습니다. Microsoft는 이러한 문제에 대한 해결 가능성을 보증하지 않습니다. 레지스트리를 수정하는 데 따르는 위험은 사용자가 부담해야 합니다.
업데이트에는 다음 레지스트리 설정이 도입되었습니다.
| 레지스트리 경로 | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| 값 | AllowEncryptionOracle |
| 날짜 유형 | DWORD |
| 다시 부팅이 필요하세요? | 예 |
상호 운용성 매트릭스
클라이언트와 서버를 모두 업데이트해야 하거나 Windows 및 타사 CredSSP 클라이언트가 Windows 또는 타사 호스트에 연결하지 못할 수 있습니다. 악용에 취약하거나 운영 실패를 일으키는 시나리오는 다음 상호 운용성 매트릭스를 참조하세요.
참고 Windows 원격 데스크톱 서버에 연결할 때 서버는 인증에 TLS 프로토콜을 사용하는 대체 메커니즘을 사용하도록 구성할 수 있으며 사용자는 이 매트릭스에 설명된 것과 다른 결과를 얻을 수 있습니다. 이 행렬은 CredSSP 프로토콜의 동작만 설명합니다.
| 서버 | |||||
|---|---|---|---|---|---|
| 패치가 적용되지 않은 | 업데이트된 클라이언트 강제 적용 | 완화됨 | 취약 | ||
| 클라이언트 | 패치가 적용되지 않은 | 허용됨 | 차단 | 허용됨 | 허용됨 |
| 업데이트된 클라이언트 강제 적용 | 차단 | 허용됨 | 허용됨 | 허용됨 | |
| 완화됨 | 차단 | 허용됨 | 허용됨 | 허용됨 | |
| 취약 | 허용됨 | 허용됨 | 허용됨 | 허용됨 |
| 클라이언트 설정 | CVE-2018-0886 패치 상태 |
|---|---|
| 패치가 적용되지 않은 | 취약 |
| 업데이트된 클라이언트 강제 적용 | 보안 |
| 완화됨 | 보안 |
| 취약 | 취약 |
Windows 이벤트 로그 오류
클라이언트 및 원격 호스트가 차단된 구성으로 구성된 경우 이벤트 ID 6041은 패치된 Windows 클라이언트에 로그온됩니다.
| 이벤트 로그 | 시스템 |
|---|---|
| 이벤트 원본 | LSA(LsaSrv) |
| 이벤트 ID | 6041 |
| 이벤트 메시지 텍스트 | 호스트 이름>에 대한< CredSSP 인증이 공통 프로토콜 버전을 협상하지 못했습니다. 원격 호스트는 암호화 Oracle 수정에서 허용되지 않는 버전 <프로토콜 버전을> 제공했습니다. |
패치된 Windows RDP 클라이언트에서 CredSSP 차단 구성 쌍으로 생성된 오류
2018년 4월 17일 패치 없이 원격 데스크톱 클라이언트에서 제공하는 오류(KB 4093120)
| "강제 업데이트된 클라이언트"로 구성된 서버와 쌍을 이루는 패치되지 않은 사전 Windows 8.1 및 Windows Server 2012 R2 클라이언트 | 패치된 Windows 8.1/Windows Server 2012 R2 이상 RDP 클라이언트에서 CredSSP 차단 구성 쌍으로 생성된 오류 |
|---|---|
| 인증 오류가 발생했습니다. 함수에 제공된 토큰이 잘못되었습니다. |
인증 오류가 발생했습니다. 요청한 함수가 지원되지 않습니다. |
2018년 4월 17일 패치가 있는 원격 데스크톱 클라이언트에서 제공하는 오류(KB 4093120)
| "강제 업데이트된 클라이언트"로 구성된 서버와 쌍을 이루는 패치되지 않은 사전 Windows 8.1 및 Windows Server 2012 R2 클라이언트 | 이러한 오류는 패치된 Windows 8.1/Windows Server 2012 R2 이상 RDP 클라이언트에 의해 CredSSP 차단 구성 쌍에 의해 생성됩니다. |
|---|---|
| 인증 오류가 발생했습니다. 함수에 제공된 토큰이 잘못되었습니다. |
인증 오류가 발생했습니다. 요청한 함수가 지원되지 않습니다. 원격 컴퓨터: <호스트 이름> CredSSP 암호화 Oracle 수정 때문일 수 있습니다. 자세한 내용은 https://go.microsoft.com/fwlink/?linkid=866660 |
타사 원격 데스크톱 클라이언트 및 서버
모든 타사 클라이언트 또는 서버는 최신 버전의 CredSSP 프로토콜을 사용해야 합니다. 공급업체에 문의하여 소프트웨어가 최신 CredSSP 프로토콜과 호환되는지 확인하세요.
프로토콜 업데이트는 Windows 프로토콜 설명서 사이트에서 찾을 수 있습니다.
파일 변경 내용
이 업데이트에서 다음 시스템 파일이 변경되었습니다.
- tspkg.dll
credssp.dll 파일은 변경되지 않은 상태로 유지됩니다. 자세한 내용은 파일 버전 정보에 대한 관련 문서를 검토하세요.