Spausdintuvo RPC susiejimo pakeitimų, skirtų CVE-2021-1678 (KB4599464), diegimo valdymas

Taikoma
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Suvestinė

Saugos apėjimo pažeidžiamumas yra spausdintuvo nuotolinio procedūros iškvietimo (RPC) susiejimas apdoroja nuotolinės "Winspool" sąsajos autentifikavimą. "Windows" naujinimas išsprendžia šį pažeidžiamumą padidindamas RPC autentifikavimo lygį ir įtraukdamas naują strategiją bei registro raktą, leidžiantį klientams išjungti arba įjungti vykdymo režimą serverio pusėje, kad būtų padidintas autentifikavimo lygis.

Norėdami sužinoti daugiau apie pažeidžiamumą, žr. CVE-2021-1678 | "Windows" spausdinimo kaupos programos apsimetimo kitu vartotoju pažeidžiamumas.

Imkitės veiksmų

Norėdami apsaugoti aplinką ir išvengti elektros tiekimo sutrikimų, turite atlikti šiuos veiksmus:
  1. Atnaujinkite visus kliento ir serverio įrenginius įdiegdami 2021 m. sausio 12 d. "Windows" naujinimą arba naujesnį "Windows" naujinimą. Turėkite omenyje, kad įdiegus "Windows" naujinimą nevisiškai sumažinamas saugos pažeidžiamumas ir jis gali turėti įtakos dabartinei spausdinimo sąrankai. Turite atlikti 2 veiksmą.
  2. Spausdinimo serveryje įgalinkite vykdymo režimą. Vykdymo režimas kada nors bus įjungtas visuose "Windows" įrenginiuose.

Naujinimų laikas

Šie "Windows" naujinimai bus išleisti dviem etapais:

  • Pradinis "Windows" naujinimų, išleistų 2021 m. sausio 12 d. arba vėliau, diegimo etapas.
  • Kada nors ateityje bus išleistų "Windows" naujinimų vykdymo etapas.

2021 m. sausio 12 d.: pradinis diegimo etapas

Pradinis diegimo etapas prasideda nuo "Windows" naujinimo, išleisto 2021 m. sausio 12 d., suteikiant galimybę serverių klientams patiems įjungti šį padidintą saugos lygį, atsižvelgiant į aplinkos parengimą.

Šis leidimas:

  • Išadresai CVE-2021-1678 ( diegimo režimu pagal numatytuosius parametrus nustatyta kaip Išjungta ).
  • Įtraukiamas RpcAuthnLevelPrivacyEnabled registro reikšmės palaikymas, kad būtų galima padidinti spausdintuvo IRemoteWinspool apsaugos autorizavimo lygį.

Rizikos mažinimas susideda iš "Windows" naujinimų diegimo visuose kliento ir serverio lygio įrenginiuose.

2021 m. rugsėjo 14 d.: Vykdymo etapas

Leidimas pereina į vykdymo etapą 2021 m. rugsėjo 14 d.  Vykdymo etapas įgalina pakeitimus, kad būtų sprendžiamas CVE-2021-1678, padidinant autorizacijos lygį nenustatant registro reikšmės.

Diegimo gairės

Prieš diegiant šį naujinimą

Prieš taikant šį naujinimą, būtina įdiegti šiuos būtinus naujinimus. Jei naudojate "„Windows Update“", šie būtini naujinimai bus pasiūlyti automatiškai, jei reikės.

Svarbu. Įdiegus šiuos reikalingus naujinimus, būtina iš naujo paleisti įrenginį.

Įdiegti naujinimą

Norėdami pašalinti saugos pažeidžiamumą, įdiekite "Windows" naujinimus ir įjunkite vykdymo režimą atlikdami šiuos veiksmus:

  1. Įdiekite 2021 m. sausio 12 d. naujinimą visuose kliento ir serverio įrenginiuose.
  2. Atnaujinus visus kliento ir serverio įrenginius, visišką apsaugą galima įjungti nustačius registro reikšmę į 1.

1 veiksmas: įdiekite "Windows" naujinimą

Įdiekite 2021 m. sausio 12 d. "Windows" naujinimą arba naujesnę "Windows Update" versiją visuose klientų ir serverių įrenginiuose.

2021 m. sausio 12 d. naujinimai
"Windows Server" produktas KB # Naujinimo tipas
"Windows Server", 20H2 versija (serverio branduolio diegimas) 4598242 Saugos naujinimas
"Windows Server", 2004 versija ("Server Core" diegimas) 4598242 Saugos naujinimas
"Windows Server", 1909 versija ("Server Core" diegimas) 4598229 Saugos naujinimas
"Windows Server", 1903 versija ("Server Core" diegimas) 4598229 Saugos naujinimas
"Windows Server 2019" ("Server Core" diegimas) 4598230 Saugos naujinimas
Windows Server 2019 4598230 Saugos naujinimas
"Windows Server 2016" ("Server Core" diegimas) 4598243 Saugos naujinimas
Windows Server 2016 4598243 Saugos naujinimas
"Windows Server 2012 R2" ("Server Core" diegimas) 4598285 Mėnesio naujinimų paketas
4598275 Tik saugos
„Windows Server 2012 R2“ 4598285 Mėnesio naujinimų paketas
4598275 Tik saugos
Windows Server 2012 (serverio branduolio diegimas) 4598278 Mėnesio naujinimų paketas
4598297 Tik saugos
Windows Server 2012 4598278 Mėnesio naujinimų paketas
4598297 Tik saugos
„Windows Server 2008 R2“ 1 pakeitimų paketas 4598279 Mėnesio naujinimų paketas
4598289 Tik saugos
„Windows Server 2008“ 2 pakeitimų paketas 4598288 Mėnesio naujinimų paketas
4598287 Tik saugos

2 veiksmas: įgalinkite vykdymo režimą

Svarbu Šiame skyriuje, metode arba užduotyje yra veiksmų, kurie nurodo, kaip pakeisti registrą. Tačiau, jei registrą modifikuosite netinkamai, gali kilti didelių problemų. Taigi, įsitikinkite, kad atidžiai atliekate šiuos veiksmus. Kad papildomai apsisaugotumėte, prieš keisdami registrą sukurkite atsarginę jo kopiją. Tada galėsite atkurti registrą, jei kiltų problemų. Daugiau informacijos apie tai, kaip kurti atsargines kopijas ir atkurti registrą, ieškokite Kaip sukurti atsarginę registro kopiją ir atkurti registrą sistemoje "Windows".

Atnaujinus visus kliento ir serverio įrenginius, galima įjungti visišką apsaugą įdiegus vykdymo režimą. Norėdami tai padaryti, atlikite toliau aprašytus veiksmus.

  1. Dešiniuoju pelės mygtuku spustelėkite Pradėti, spustelėkite Vykdyti, įveskite cmd lauke Vykdyti , tada paspauskite Ctrl+Shift+Enter.
  2. Administratoriaus komandinėje eilutėje įveskite regedit ir paspauskite "Enter".
  3. Suraskite šiuos registro dalinius raktus:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Dešiniuoju pelės mygtuku spustelėkite Spausdinti, pasirinkite Naujas, tada spustelėkite DWORD REIKŠMĖ (32 bitų) reikšmė.
  2. Įveskite RpcAuthnLevelPrivacyEnabled ir paspauskite "Enter".
  3. Dešiniuoju pelės mygtuku spustelėkite RpcAuthnLevelPrivacyEnabled, tada spustelėkite Modifikuoti.
  4. Lauke Reikšmės duomenys įveskite 1, tada spustelėkite Gerai.

Atkreipkite dėmesį Šis naujinimas palaiko RpcAuthnLevelPrivacyEnabled registro reikšmę, kad būtų padidintas spausdintuvo IRemoteWinspool autorizavimo lygis.

Registro dalinis raktas HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Reikšmė RpcAuthnLevelPrivacyEnabled
Duomenų tipas REG_DWORD
Duomenys 1: įjungia vykdymo režimą. Prieš įgalindami serverio vykdymo režimą, įsitikinkite, kad visuose kliento įrenginiuose įdiegtas "Windows" naujinimas, išleistas 2021 m. sausio 12 d. arba naujesnis "Windows Update". Ši pataisa padidina spausdintuvo "IRemoteWinspool " RPC sąsajos autorizavimo lygį ir prideda naują strategiją bei registro reikšmę serverio pusėje, kad klientas galėtų naudoti naują autorizacijos lygį, jei taikomas vykdymo režimas. Jei kliento įrenginiui netaikomas 2021 m. sausio 12 d. saugos naujinimas arba naujesnis "Windows" naujinimas, spausdinimo funkcijos bus nutrauktos, kai klientas prisijungs prie serverio per IRemoteWinspool sąsają.
0: nerekomenduojama. Išjungia spausdintuvo "IRemoteWinspool" autentifikavimo lygio padidinimą, o jūsų įrenginiai nėra apsaugoti.
Numatytasis parametras Numatytasis veikimas įdiegus naujinimus, kai registro raktas nenustatytas:
  • 2021 m. sausio 12 d. arba naujesnių naujinimų numatytasis veikimo būdas yra 0 (nulis), kai jie nenustatyti.
  • 2021 m. rugsėjo 14 d. arba naujesnių naujinimų numatytasis veikimo būdas yra 1 (vienas), kai jis nenustatytas.
Ar reikia paleisti iš naujo? Taip, reikia iš naujo paleisti įrenginį arba iš naujo paleisti kaupos tarnybą.